Уразливість Stored XSS в плагіні Advanced iFrame для WordPress

Stored XSS у плагіні Advanced iFrame WordPress до версії 2025.2 дозволяє впроваджувати шкідливі скрипти. Оновіть до 2025.3 для захисту.
CVE-2025-1437CVSS 6.4CMS

Уразливість Stored XSS в плагіні Advanced iFrame для WordPress

Stored XSS у плагіні Advanced iFrame WordPress до версії 2025.2 дозволяє впроваджувати шкідливі скрипти. Оновіть до 2025.3 для захисту.

CVSS
6.4 MEDIUM
EPSS
15.26%
Активно використовується
немає в KEV
Продукт
advanced iframe

Що відомо

Плагін Advanced iFrame для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів шорткоду 'advanced_iframe' у версіях до 2025.2 включно. Атакуючі з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє аутентифікованим користувачам з правами контриб'ютора і вище впроваджувати довготривалі скрипти, що можуть викликати викрадення сесій, зміну контенту або інші атаки на користувачів сайту. Для власників сайтів на WordPress це підвищує ризик компрометації даних та порушення довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Advanced iFrame до версії 2025.3 або новішої, де уразливість виправлена. Якщо оновлення неможливе, слід обмежити права користувачів, провести аудит введених даних, перевірити логи на ознаки експлуатації та мінімізувати ризики шляхом зменшення доступу до шорткодів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки