Уразливість Stored XSS у плагіні Reviews Sorted для WordPress

Stored XSS у плагіні Reviews Sorted WordPress через параметр 'space' шорткоду [reviews-slider] у версіях до 2.4.2. Рекомендації щодо безпеки.
CVE-2025-13969CVSS 6.4Web

Уразливість Stored XSS у плагіні Reviews Sorted для WordPress

Stored XSS у плагіні Reviews Sorted WordPress через параметр 'space' шорткоду [reviews-slider] у версіях до 2.4.2. Рекомендації щодо безпеки.

CVSS
6.4 MEDIUM
EPSS
23.23%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Reviews Sorted для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'space' шорткоду [reviews-slider] у версіях до 2.4.2 включно. Зловмисники з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам з правами Contributor і вище впроваджувати довготривалі скрипти на сайтах WordPress, що може призвести до викрадення сесій, зміни контенту або інших атак на користувачів. Власники сайтів ризикують компрометацією даних та зниженням довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Reviews Sorted і встановити їх, якщо доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, ретельно перевіряти введені дані, зменшити експозицію вразливих сторінок та аналізувати журнали на предмет підозрілої активності.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки