Уразливість у плагіні Favorites WordPress дозволяє зберігати XSS-атаки

Плагін Favorites WordPress до 2.3.5 містить уразливість XSS, що дозволяє адміністраторам виконувати збережені атаки. Рекомендується оновлення плагіна.
CVE-2025-1452CVSS 3.5CMS

Уразливість у плагіні Favorites WordPress дозволяє зберігати XSS-атаки

Плагін Favorites WordPress до 2.3.5 містить уразливість XSS, що дозволяє адміністраторам виконувати збережені атаки. Рекомендується оновлення плагіна.

CVSS
3.5 LOW
EPSS
15.97%
Активно використовується
немає в KEV
Продукт
favorites

Що відомо

Плагін Favorites для WordPress версій до 2.3.5 не очищує та не екранує деякі налаштування, що може дозволити користувачам з високими привілеями, наприклад адміністраторам, виконувати збережені Cross-Site Scripting (XSS) атаки навіть при відсутності права unfiltered_html, наприклад у мультисайтових установках.

Бізнес-вплив

Для власників сайтів на WordPress, які використовують плагін Favorites, ця уразливість може призвести до виконання шкідливого коду в браузерах користувачів з правами адміністратора, що підвищує ризик компрометації сайту. Хоча рівень загрози оцінено як низький, важливо враховувати потенційний вплив на безпеку та довіру користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Favorites і встановити версію 2.3.5 або новішу, якщо доступна. Якщо оновлення неможливе, слід обмежити доступ до налаштувань плагіна для користувачів з високими привілеями, переглянути журнали безпеки на предмет підозрілої активності та мінімізувати ризики шляхом обмеження прав користувачів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки