Уразливість Reflected XSS у плагіні Starred Review для WordPress

Плагін Starred Review для WordPress до 1.4.2 має уразливість Reflected XSS, що дозволяє впроваджувати шкідливі скрипти через PHP_SELF.
CVE-2025-14118CVSS 6.1Web

Уразливість Reflected XSS у плагіні Starred Review для WordPress

Плагін Starred Review для WordPress до 1.4.2 має уразливість Reflected XSS, що дозволяє впроваджувати шкідливі скрипти через PHP_SELF.

CVSS
6.1 MEDIUM
EPSS
23.63%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Starred Review для WordPress версії до 1.4.2 включно містить уразливість Reflected Cross-Site Scripting через недостатню санітизацію змінної PHP_SELF. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при взаємодії користувача з посиланнями.

Бізнес-вплив

Уразливість може призвести до викрадення сесій користувачів, фішингових атак або виконання небажаних дій від імені користувача. Власники сайтів на WordPress із встановленим плагіном Starred Review ризикують компрометацією безпеки та втратою довіри користувачів. Середній рівень загрози вимагає своєчасного реагування для мінімізації ризиків.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Starred Review та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до вразливих сторінок, провести аудит логів на ознаки атак і посилити фільтрацію вхідних даних. Також варто інформувати користувачів про потенційні ризики та уникати кліків на підозрілі посилання.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки