Уразливість Reflected XSS у плагіні Category Dropdown List для WordPress

Плагін Category Dropdown List для WordPress має Reflected XSS у версіях до 1.0. Рекомендується оновлення та обмеження доступу для захисту сайту.
CVE-2025-14132CVSS 6.1Web

Уразливість Reflected XSS у плагіні Category Dropdown List для WordPress

Плагін Category Dropdown List для WordPress має Reflected XSS у версіях до 1.0. Рекомендується оновлення та обмеження доступу для захисту сайту.

CVSS
6.1 MEDIUM
EPSS
11.61%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Category Dropdown List для WordPress має уразливість відображеного міжсайтового скриптингу (Reflected XSS) через недостатню санітизацію змінної $_SERVER['PHP_SELF'] у версіях до 1.0 включно. Зловмисники можуть змусити користувачів виконати шкідливі скрипти, обманюючи їх на клік по спеціально сформованому посиланню.

Бізнес-вплив

Ця уразливість дозволяє неавторизованим зловмисникам впроваджувати довільні веб-скрипти, що може призвести до викрадення сесій, фішингу або інших атак на користувачів сайту. Власники інфраструктури повинні врахувати ризики компрометації довіри користувачів та потенційні репутаційні втрати.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх при наявності. Якщо оновлення відсутні, слід обмежити доступ до плагіна, зменшити експозицію сайту, переглянути журнали на предмет підозрілої активності та пріоритезувати виправлення цієї уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки