Уразливість Stored XSS у плагіні AD Sliding FAQ для WordPress

Виявлено Stored XSS у плагіні AD Sliding FAQ WordPress до версії 2.4. Рекомендується оновлення та обмеження доступу для безпеки сайту.
CVE-2025-14122CVSS 6.4Web

Уразливість Stored XSS у плагіні AD Sliding FAQ для WordPress

Виявлено Stored XSS у плагіні AD Sliding FAQ WordPress до версії 2.4. Рекомендується оновлення та обмеження доступу для безпеки сайту.

CVSS
6.4 MEDIUM
EPSS
20.07%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін AD Sliding FAQ для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через shortcode 'sliding_faq' у версіях до 2.4 включно. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб'ютора впроваджувати шкідливі скрипти на сторінках сайту.

Бізнес-вплив

Уразливість може призвести до виконання довільних скриптів у браузерах користувачів, що відкриває шлях до крадіжки сесій, фішингу або інших атак, які можуть вплинути на довіру користувачів та безпеку сайту. Власники інфраструктури повинні врахувати ризики компрометації даних та репутації.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна AD Sliding FAQ від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності та зменшити експозицію вразливих сторінок. Пріоритетно впровадити заходи з фільтрації та санітизації введених даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки