Вразливість XSS у плагіні WP Customer Reviews для WordPress

Вразливість Reflected XSS у плагіні WP Customer Reviews до версії 3.7.5 дозволяє впроваджувати шкідливі скрипти через параметр 'wpcr3_fname'.
CVE-2025-14452CVSS 7.2Web

Вразливість XSS у плагіні WP Customer Reviews для WordPress

Вразливість Reflected XSS у плагіні WP Customer Reviews до версії 3.7.5 дозволяє впроваджувати шкідливі скрипти через параметр 'wpcr3_fname'.

CVSS
7.2 HIGH
EPSS
17.01%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WP Customer Reviews для WordPress містить уразливість відображеного міжсайтового скриптингу (Reflected XSS) через параметр 'wpcr3_fname' у версіях до 3.7.5 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при взаємодії користувача з посиланням.

Бізнес-вплив

Вразливість може призвести до викрадення сесій користувачів, фішингових атак або виконання небажаних дій від імені користувача. Це створює ризики для безпеки вебсайту та довіри користувачів, що може негативно вплинути на репутацію та операційну діяльність власників інфраструктури.

Рекомендовані дії адміністратора

Рекомендується оновити плагін WP Customer Reviews до останньої версії, в якій усунено цю уразливість. Якщо оновлення наразі недоступне, слід обмежити доступ до вразливих параметрів, впровадити додаткові заходи фільтрації введення, переглянути журнали на предмет підозрілої активності та підвищити обізнаність користувачів щодо фішингових посилань.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки