Уразливість Stored Cross-Site Scripting у плагіні Wpik WordPress Basic Ajax Form

Виявлено Stored XSS у плагіні Wpik WordPress Basic Ajax Form через параметр 'dname'. Ризик для сайтів WordPress із версією 1.0 і раніше.
CVE-2025-14393CVSS 6.4Web

Уразливість Stored Cross-Site Scripting у плагіні Wpik WordPress Basic Ajax Form

Виявлено Stored XSS у плагіні Wpik WordPress Basic Ajax Form через параметр 'dname'. Ризик для сайтів WordPress із версією 1.0 і раніше.

CVSS
6.4 MEDIUM
EPSS
10.44%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Wpik WordPress Basic Ajax Form версії 1.0 і раніше має уразливість Stored Cross-Site Scripting через параметр 'dname' через недостатню санітизацію введених даних. Атакувальники з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок користувачами.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам із правами Contributor або вище впроваджувати довготривалі скрипти на сайті, що може призвести до викрадення сесій, зміни контенту або інших атак на користувачів. Власники сайтів на WordPress повинні враховувати ризики компрометації довіри користувачів і потенційні репутаційні втрати.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит введених даних, посилити моніторинг логів на наявність підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки