Уразливість збереженого XSS у плагіні TWW Protein Calculator для WordPress

Виявлено Stored XSS у плагіні TWW Protein Calculator для WordPress (до версії 1.0.24). Рекомендується оновлення та контроль доступу для безпеки сайту.
CVE-2025-13971CVSS 4.4Web

Уразливість збереженого XSS у плагіні TWW Protein Calculator для WordPress

Виявлено Stored XSS у плагіні TWW Protein Calculator для WordPress (до версії 1.0.24). Рекомендується оновлення та контроль доступу для безпеки сайту.

CVSS
4.4 MEDIUM
EPSS
10.44%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін TWW Protein Calculator для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через налаштування 'Header' у версіях до 1.0.24 включно. Уразливість дозволяє адміністраторам впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок користувачами.

Бізнес-вплив

Ця уразливість може призвести до виконання довільних скриптів у браузерах користувачів, що може спричинити викрадення сесій, зміну контенту або інші атаки. Вона впливає лише на мультисайтові установки WordPress або ті, де параметр unfiltered_html вимкнено. Власникам інфраструктури слід оцінити ризики та пріоритетність оновлення.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступне, слід обмежити доступ адміністраторів, контролювати введення даних у налаштуванні 'Header', а також переглянути журнали безпеки на предмет підозрілої активності. Зменшення експозиції та моніторинг допоможуть мінімізувати ризики.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки