CVE-2025-14632: Уразливість збереженого XSS у плагіні Filr для WordPress

Уразливість Stored XSS у плагіні Filr для WordPress дозволяє адміністраторам завантажувати шкідливі HTML-файли. Рекомендується оновлення та обмеження доступу.
CVE-2025-14632CVSS 4.4Web

CVE-2025-14632: Уразливість збереженого XSS у плагіні Filr для WordPress

Уразливість Stored XSS у плагіні Filr для WordPress дозволяє адміністраторам завантажувати шкідливі HTML-файли. Рекомендується оновлення та обмеження доступу.

CVSS
4.4 MEDIUM
EPSS
10.91%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Filr для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню перевірку типів файлів при завантаженні. Атакуючі з правами адміністратора можуть завантажувати шкідливі HTML-файли з JavaScript, які виконуються при доступі користувачів до цих файлів.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам з правами адміністратора впроваджувати шкідливий код, що може призвести до компрометації облікових записів користувачів або викрадення сесій. Власники сайтів на WordPress, які використовують плагін Filr, ризикують порушенням безпеки та довіри користувачів. Ризик посилюється, якщо на сайті багато користувачів з правами редагування або створення контенту типу 'filr'.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Filr і встановити їх, якщо вони доступні. Якщо оновлення відсутні, обмежте доступ до функцій завантаження файлів лише довіреним адміністраторам, перегляньте журнали на предмет підозрілої активності та розгляньте можливість тимчасового відключення плагіна. Також варто впровадити додаткові обмеження на типи файлів, що завантажуються, та регулярно проводити аудит безпеки сайту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки