Уразливість у плагіні Category Posts Widget для WordPress дозволяє XSS-атаки

Плагін Category Posts Widget WordPress до 4.9.20 має уразливість XSS, що дозволяє адміністраторам виконувати збережені атаки. Рекомендується оновлення.
CVE-2025-1453CVSS 4.8CMS

Уразливість у плагіні Category Posts Widget для WordPress дозволяє XSS-атаки

Плагін Category Posts Widget WordPress до 4.9.20 має уразливість XSS, що дозволяє адміністраторам виконувати збережені атаки. Рекомендується оновлення.

CVSS
4.8 MEDIUM
EPSS
17.24%
Активно використовується
немає в KEV
Продукт
category posts widget

Що відомо

Плагін Category Posts Widget для WordPress версій до 4.9.20 не очищує налаштування, що дозволяє адміністраторам виконувати збережені XSS-атаки навіть без права unfiltered_html. Це може бути проблемою у мультисайтових середовищах.

Бізнес-вплив

Уразливість може дозволити користувачам з високими привілеями впроваджувати шкідливий скрипт, що потенційно загрожує безпеці сайту та даних. Власники інфраструктури повинні врахувати ризики, пов’язані з компрометацією адміністративних облікових записів та можливим впливом на довіру користувачів.

Рекомендовані дії адміністратора

Рекомендується оновити плагін до останньої версії, перевірити налаштування прав користувачів, обмежити доступ до адміністративних функцій та провести аудит логів на предмет підозрілої активності. Якщо оновлення недоступне, слід розглянути тимчасове відключення плагіна або обмеження доступу до нього.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки