Уразливість Stored XSS у плагіні Amazon affiliate lite для WordPress

Плагін Amazon affiliate lite для WordPress до версії 1.0.0 має Stored XSS уразливість, що дозволяє адміністраторам впроваджувати шкідливі скрипти. Рекомендується перевірити оновлення.
CVE-2025-14735CVSS 4.4Web

Уразливість Stored XSS у плагіні Amazon affiliate lite для WordPress

Плагін Amazon affiliate lite для WordPress до версії 1.0.0 має Stored XSS уразливість, що дозволяє адміністраторам впроваджувати шкідливі скрипти. Рекомендується перевірити оновлення.

CVSS
4.4 MEDIUM
EPSS
10.53%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Amazon affiliate lite для WordPress версії до 1.0.0 включно має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію введених даних у налаштуваннях адміністратора. Ця уразливість дозволяє автентифікованим адміністраторам впроваджувати довільні скрипти, які виконуються при доступі користувачів до уражених сторінок.

Бізнес-вплив

Уразливість може призвести до виконання шкідливих скриптів у браузерах користувачів, що потенційно загрожує безпеці даних та цілісності вебсайту. Вона актуальна для мультисайтових інсталяцій WordPress або тих, де параметр unfiltered_html вимкнено. Це створює ризики для ІТ-операторів та власників інфраструктури, особливо якщо адміністратори мають високі права доступу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх при наявності. Якщо оновлення недоступні, слід обмежити права доступу адміністраторів, перевірити налаштування unfiltered_html, зменшити експозицію вразливих сайтів, а також моніторити журнали безпеки на предмет підозрілої активності.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки