Уразливість Stored XSS у плагіні Simple Folio для WordPress

Виявлено Stored XSS у Simple Folio для WordPress через недостатню санітизацію. Рекомендується оновлення та обмеження доступу.
CVE-2025-14039CVSS 6.4Web

Уразливість Stored XSS у плагіні Simple Folio для WordPress

Виявлено Stored XSS у Simple Folio для WordPress через недостатню санітизацію. Рекомендується оновлення та обмеження доступу.

CVSS
6.4 MEDIUM
EPSS
20.31%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Simple Folio для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію полів '_simple_folio_item_client_name' та '_simple_folio_item_link' у версіях до 1.1.1 включно. Атакуючі з рівнем доступу Contributor і вище можуть вставляти шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам з правами Contributor і вище впроваджувати шкідливі скрипти, що можуть викликати крадіжку сесій, перенаправлення або інші атаки на користувачів сайту. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією даних та зниженням довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Simple Folio від розробника та негайно застосувати їх. Якщо оновлення недоступні, обмежте доступ користувачів до рівня Contributor і вище, перегляньте журнали на предмет підозрілої активності та мінімізуйте експозицію вразливих полів на сайті.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки