Вразливість Stored XSS у плагіні Better Messages для WordPress

Вразливість Stored XSS у плагіні Better Messages для WordPress дозволяє впроваджувати шкідливі скрипти через ім'я гостя. Рекомендується оновлення та аудит безпеки.
CVE-2025-14154CVSS 6.1Web

Вразливість Stored XSS у плагіні Better Messages для WordPress

Вразливість Stored XSS у плагіні Better Messages для WordPress дозволяє впроваджувати шкідливі скрипти через ім'я гостя. Рекомендується оновлення та аудит безпеки.

CVSS
6.1 MEDIUM
EPSS
7.25%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Better Messages для WordPress, BuddyPress, PeepSo, Ultimate Member та BuddyBoss має вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію і екранування імені гостя. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок користувачами.

Бізнес-вплив

Вразливість може призвести до компрометації облікових записів користувачів, викрадення сесій або виконання небажаних дій від імені користувача. Це створює ризики для безпеки вебсайту та довіри користувачів, особливо якщо плагін використовується для живого чату або соціальних функцій.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх у разі доступності. Якщо оновлення недоступні, слід обмежити доступ до функцій, що приймають імена гостей, провести аудит логів на наявність підозрілої активності та розглянути впровадження додаткових заходів фільтрації введених даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки