Уразливість XSS у плагіні RSS Aggregator для WordPress

Плагін RSS Aggregator для WordPress має XSS у параметрі 'className' до версії 5.0.10. Рекомендується оновлення та моніторинг безпеки.
CVE-2025-14375CVSS 6.1CMS

Уразливість XSS у плагіні RSS Aggregator для WordPress

Плагін RSS Aggregator для WordPress має XSS у параметрі 'className' до версії 5.0.10. Рекомендується оновлення та моніторинг безпеки.

CVSS
6.1 MEDIUM
EPSS
6.83%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін RSS Aggregator для WordPress має вразливість відображеного міжсайтового скриптингу (Reflected XSS) через параметр 'className' у версіях до 5.0.10 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при взаємодії користувача з посиланням.

Бізнес-вплив

Вразливість може призвести до компрометації сесій користувачів, викрадення облікових даних або виконання небажаних дій від імені користувача. Для власників сайтів на WordPress, що використовують цей плагін, це створює ризик втрати довіри користувачів та потенційних фінансових збитків через зловмисні атаки.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх при першій можливості. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна, ретельно перевіряти журнали безпеки на ознаки атак та інформувати користувачів про потенційні ризики. Загалом, варто мінімізувати експозицію вразливих параметрів і пріоритезувати виправлення.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки