Уразливість Stored XSS у плагіні Internal Link Builder для WordPress

Stored XSS у плагіні Internal Link Builder для WordPress впливає на мультисайтові інсталяції. Рекомендується перевірити оновлення та обмежити доступ.
CVE-2025-14725CVSS 4.4Web

Уразливість Stored XSS у плагіні Internal Link Builder для WordPress

Stored XSS у плагіні Internal Link Builder для WordPress впливає на мультисайтові інсталяції. Рекомендується перевірити оновлення та обмежити доступ.

CVSS
4.4 MEDIUM
EPSS
8.94%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Internal Link Builder для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію введених даних у налаштуваннях адміністратора. Уразливість впливає на мультисайтові інсталяції та ті, де параметр unfiltered_html вимкнено.

Бізнес-вплив

Зловмисники з правами адміністратора можуть впроваджувати шкідливі скрипти, які виконуються при доступі користувачів до заражених сторінок, що може призвести до компрометації облікових записів або викрадення сесій. Це створює ризики для безпеки вебсайтів на базі WordPress, особливо у мультисайтових середовищах.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права доступу, перевірити налаштування unfiltered_html, провести аудит журналів безпеки на наявність підозрілої активності та мінімізувати експозицію вразливих інсталяцій.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки