Уразливість збереженого XSS у плагіні Advanced iFrame для WordPress

Виявлено уразливість Stored XSS у плагіні Advanced iFrame для WordPress, що дозволяє впроваджувати шкідливі скрипти через атрибут src шорткоду.
CVE-2025-1439CVSS 6.4CMS

Уразливість збереженого XSS у плагіні Advanced iFrame для WordPress

Виявлено уразливість Stored XSS у плагіні Advanced iFrame для WordPress, що дозволяє впроваджувати шкідливі скрипти через атрибут src шорткоду.

CVSS
6.4 MEDIUM
EPSS
9.25%
Активно використовується
немає в KEV
Продукт
advanced iframe

Що відомо

Плагін Advanced iFrame для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибуту 'src' у шорткоді 'advanced_iframe' у версіях до 2024.5 включно. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб'ютора впроваджувати довільні скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Уразливість може бути використана для впровадження шкідливих скриптів на сайтах, що працюють на WordPress з плагіном Advanced iFrame, що загрожує компрометацією сесій користувачів, викраденням даних або поширенням шкідливого коду. Це створює ризики для безпеки веб-ресурсів та довіри користувачів, особливо якщо доступ до редагування мають кілька користувачів.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Advanced iFrame від розробника tinywebgallery та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, ретельно контролювати введення даних у шорткод 'advanced_iframe', а також переглянути журнали на предмет підозрілої активності. Важливо також інформувати команду безпеки та планувати пріоритетне усунення уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки