Уразливість Stored XSS у плагіні Image Hotspot by DevVN для WordPress

Stored XSS у плагіні Image Hotspot by DevVN для WordPress дозволяє авторизованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення плагіна.
CVE-2025-14445CVSS 6.4Web

Уразливість Stored XSS у плагіні Image Hotspot by DevVN для WordPress

Stored XSS у плагіні Image Hotspot by DevVN для WordPress дозволяє авторизованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення плагіна.

CVSS
6.4 MEDIUM
EPSS
7.99%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Image Hotspot by DevVN для WordPress версій до 1.2.9 включно має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію поля 'hotspot_content'. Атакувальники з рівнем доступу автора і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє авторизованим користувачам впроваджувати довготривалі шкідливі скрипти, що можуть викрасти сесійні дані інших користувачів або змінити відображення сторінок. Це підвищує ризик компрометації вебсайту та довіри користувачів, що негативно впливає на репутацію та безпеку інфраструктури.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Image Hotspot by DevVN до останньої версії, де ця уразливість виправлена. Якщо оновлення неможливе, обмежте права користувачів до мінімально необхідних, перевірте та очистіть вміст поля 'hotspot_content' на наявність шкідливих скриптів, а також ведіть моніторинг логів на підозрілі дії.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки