Уразливість XSS у плагіні VikRentItems Flexible Rental Management System для WordPress

Виявлено Reflected XSS у плагіні VikRentItems для WordPress через параметр 'delto'. Рекомендується оновлення та заходи безпеки для захисту сайту.
CVE-2025-14049CVSS 6.1Web

Уразливість XSS у плагіні VikRentItems Flexible Rental Management System для WordPress

Виявлено Reflected XSS у плагіні VikRentItems для WordPress через параметр 'delto'. Рекомендується оновлення та заходи безпеки для захисту сайту.

CVSS
6.1 MEDIUM
EPSS
12.49%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін VikRentItems Flexible Rental Management System для WordPress має вразливість відображеного міжсайтового скриптингу (Reflected XSS) через параметр 'delto' у версіях до 1.2.0 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при взаємодії користувача з підробленими посиланнями.

Бізнес-вплив

Вразливість може призвести до викрадення сесій користувачів, фішингових атак або виконання небажаних дій від імені користувача, що негативно впливає на безпеку вебсайту та довіру клієнтів. Власники інфраструктури повинні врахувати потенційний ризик компрометації даних та репутаційні втрати.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до уразливих параметрів, впровадити веб-фаєрвол для блокування підозрілих запитів, переглянути журнали на предмет підозрілої активності та підвищити обізнаність користувачів щодо безпечної взаємодії з посиланнями.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки