Вразливість Stored XSS у плагіні WP Job Portal для WordPress (CVE-2025-14467)

Вразливість Stored XSS у плагіні WP Job Portal до версії 2.4.4 дозволяє впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.
CVE-2025-14467CVSS 4.4Web

Вразливість Stored XSS у плагіні WP Job Portal для WordPress (CVE-2025-14467)

Вразливість Stored XSS у плагіні WP Job Portal до версії 2.4.4 дозволяє впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.

CVSS
4.4 MEDIUM
EPSS
11.48%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WP Job Portal для WordPress до версії 2.4.4 включно містить вразливість збереженого міжсайтового скриптингу (Stored XSS). Вона дозволяє користувачам з рівнем доступу редактора та вище впроваджувати шкідливі скрипти у поля опису вакансій, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця вразливість може призвести до викрадення сесій, крадіжки облікових даних та інших шкідливих дій, що ставить під загрозу безпеку користувачів і цілісність сайту. Вона актуальна для мультисайтових інсталяцій або при вимкненому фільтрі unfiltered_html, що підвищує ризики для організацій, які використовують такі конфігурації.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна WP Job Portal від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до рівня нижче редактора, активувати фільтрацію unfiltered_html, провести аудит логів на ознаки експлуатації та зменшити експозицію вразливих сайтів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки