Уразливість Stored XSS у плагіні SimplyConvert для WordPress

Плагін SimplyConvert WordPress до 1.0 містить Stored XSS через 'simplyconvert_hash'. Рекомендується оновлення та обмеження доступу.
CVE-2025-14048CVSS 4.4Web

Уразливість Stored XSS у плагіні SimplyConvert для WordPress

Плагін SimplyConvert WordPress до 1.0 містить Stored XSS через 'simplyconvert_hash'. Рекомендується оновлення та обмеження доступу.

CVSS
4.4 MEDIUM
EPSS
9.62%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін SimplyConvert для WordPress версії 1.0 і раніше містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію параметра 'simplyconvert_hash'. Це дозволяє адміністраторам впроваджувати довільні скрипти, які виконуються при перегляді сторінок користувачами.

Бізнес-вплив

Уразливість може бути використана зловмисниками з правами адміністратора для впровадження шкідливих скриптів, що може призвести до компрометації облікових записів користувачів, викрадення сесій або зміни вмісту сайту. Це створює ризики для безпеки веб-ресурсу та довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна SimplyConvert від розробника та застосувати їх. Якщо оновлення недоступні, обмежте доступ до адміністративної панелі, ретельно перевірте журнали на ознаки експлуатації та розгляньте можливість тимчасового відключення плагіна. Також варто впровадити додаткові заходи з фільтрації та санітизації введених даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки