Уразливість Stored XSS у плагіні Multi-column Tag Map для WordPress

Stored XSS у плагіні Multi-column Tag Map WordPress до версії 17.0.39 впливає на мультисайтові інсталяції з вимкненим unfiltered_html.
CVE-2025-14057CVSS 4.4Web

Уразливість Stored XSS у плагіні Multi-column Tag Map для WordPress

Stored XSS у плагіні Multi-column Tag Map WordPress до версії 17.0.39 впливає на мультисайтові інсталяції з вимкненим unfiltered_html.

CVSS
4.4 MEDIUM
EPSS
22.16%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Multi-column Tag Map для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію введених даних у налаштуваннях адміністратора. Уразливість стосується всіх версій до 17.0.39 включно і впливає лише на мультисайтові інсталяції та ті, де вимкнено unfiltered_html.

Бізнес-вплив

Зловмисники з правами адміністратора можуть впроваджувати довільні скрипти, які виконуватимуться при доступі користувачів до заражених сторінок, що може призвести до компрометації облікових записів та витоку даних. Це створює ризики для безпеки веб-ресурсів, особливо у мультисайтових середовищах WordPress.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Multi-column Tag Map від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права адміністратора, ретельно контролювати введення даних у налаштуваннях, переглянути логи на предмет підозрілої активності та мінімізувати експозицію мультисайтових інсталяцій.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки