Уразливість Reflected XSS у плагіні Stumble! для WordPress (до версії 1.1.1)

Виявлено Reflected XSS у плагіні Stumble! для WordPress (до версії 1.1.1). Рекомендується оновлення та моніторинг безпеки сайту.
CVE-2025-14128CVSS 6.1Web

Уразливість Reflected XSS у плагіні Stumble! для WordPress (до версії 1.1.1)

Виявлено Reflected XSS у плагіні Stumble! для WordPress (до версії 1.1.1). Рекомендується оновлення та моніторинг безпеки сайту.

CVSS
6.1 MEDIUM
EPSS
18.11%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Stumble! для WordPress містить уразливість відображеного міжсайтового скриптингу (Reflected XSS) через недостатню санітизацію змінної $_SERVER['PHP_SELF'] у всіх версіях до 1.1.1 включно. Зловмисники можуть змусити користувачів виконати шкідливі скрипти, наприклад, через підштовхування до кліку на спеціально сформоване посилання.

Бізнес-вплив

Ця уразливість може дозволити неавторизованим зловмисникам впроваджувати довільні скрипти на сторінках сайту, що може призвести до викрадення сесій, фішингу або інших атак на користувачів. Власники сайтів на WordPress із цим плагіном ризикують компрометацією довіри користувачів і потенційними репутаційними втратами.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Stumble! і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до вразливих сторінок, впровадити додаткові механізми фільтрації та ретельно моніторити логи на предмет підозрілої активності. Важливо також інформувати користувачів про потенційні ризики та уникати переходу за підозрілими посиланнями.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки