Уразливість Reflected XSS у плагіні Like DisLike Voting для WordPress

Плагін Like DisLike Voting для WordPress має Reflected XSS у версіях до 1.0.1 через недостатню санітизацію $_SERVER['PHP_SELF']. Рекомендується оновлення та моніторинг.
CVE-2025-14129CVSS 6.1Web

Уразливість Reflected XSS у плагіні Like DisLike Voting для WordPress

Плагін Like DisLike Voting для WordPress має Reflected XSS у версіях до 1.0.1 через недостатню санітизацію $_SERVER['PHP_SELF']. Рекомендується оновлення та моніторинг.

CVSS
6.1 MEDIUM
EPSS
12.49%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Like DisLike Voting для WordPress версій до 1.0.1 включно містить уразливість відображеного міжсайтового скриптингу (Reflected XSS) через недостатню санітизацію змінної $_SERVER['PHP_SELF']. Це дозволяє неавторизованим зловмисникам впроваджувати довільні скрипти, які виконуються при обмані користувача, наприклад, через клік на шкідливе посилання.

Бізнес-вплив

Уразливість може призвести до компрометації сесій користувачів, викрадення облікових даних або виконання небажаних дій від імені користувача. Це створює ризики для безпеки вебсайту та довіри користувачів, особливо якщо плагін використовується на сайтах з великою аудиторією.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до вразливих сторінок, впровадити додаткові механізми фільтрації та санітизації введених даних, а також моніторити логи на предмет підозрілої активності. Важливо інформувати користувачів про потенційні ризики та уникати кліків на підозрілі посилання.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки