Вразливість Stored XSS у плагіні Same Category Posts для WordPress

Stored XSS у плагіні Same Category Posts WordPress дозволяє авторизованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та моніторинг безпеки.
CVE-2025-14797CVSS 5.4Web

Вразливість Stored XSS у плагіні Same Category Posts для WordPress

Stored XSS у плагіні Same Category Posts WordPress дозволяє авторизованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та моніторинг безпеки.

CVSS
5.4 MEDIUM
EPSS
11.92%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Same Category Posts для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через функціонал заповнювача заголовка віджета у версіях до 1.1.19 включно. Це дозволяє авторизованим користувачам з рівнем доступу Автор і вище впроваджувати довільні скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Вразливість може призвести до виконання шкідливих скриптів на сайті, що ставить під загрозу безпеку користувачів і цілісність вебресурсу. Зловмисники з правами автора можуть впроваджувати скрипти для крадіжки сесій, фішингу або інших атак, що негативно впливає на довіру до сайту та може спричинити репутаційні та фінансові втрати.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Same Category Posts до останньої версії, якщо доступна, або звернутися до розробника за виправленням. Тимчасово обмежте права користувачів до рівня нижче автора, перевірте журнали на наявність підозрілої активності та мінімізуйте вплив шляхом обмеження введення в заголовках віджетів. Проводьте регулярний аудит безпеки та моніторинг сайту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки