Уразливість Stored XSS у плагіні Key Figures для WordPress (CVE-2025-14792)
Плагін Key Figures для WordPress має Stored XSS у версіях до 1.1, що дозволяє адміністраторам впроваджувати шкідливі скрипти. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 4.4 MEDIUM
- EPSS
- 9.17%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Key Figures для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування даних у функції kf_field_figure_default_color_render. Уразливість дозволяє адміністраторам зловмисно впроваджувати скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість може призвести до виконання довільних скриптів у браузерах користувачів, що ставить під загрозу безпеку даних і довіру користувачів. Вона актуальна для мультисайтових інсталяцій WordPress або тих, де параметр unfiltered_html вимкнено. Адміністратори повинні враховувати ризики впливу на цілісність і конфіденційність вебресурсів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Key Figures від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ адміністративних користувачів, перевірити журнали на ознаки зловмисної активності, а також розглянути можливість тимчасового відключення плагіна або функцій, що викликають уразливість.