Уразливість Reflected XSS у плагіні WP Photo Album Plus для WordPress

Виявлено Reflected XSS у плагіні WP Photo Album Plus для WordPress. Рекомендується оновлення та перевірка безпеки сайту.
CVE-2025-14835CVSS 7.1Web

Уразливість Reflected XSS у плагіні WP Photo Album Plus для WordPress

Виявлено Reflected XSS у плагіні WP Photo Album Plus для WordPress. Рекомендується оновлення та перевірка безпеки сайту.

CVSS
7.1 HIGH
EPSS
13.88%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WP Photo Album Plus для WordPress містить уразливість Reflected Cross-Site Scripting через параметр 'shortcode' у версіях до 9.1.05.008 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при взаємодії користувача з посиланням.

Бізнес-вплив

Уразливість може призвести до викрадення сесій користувачів, фішингових атак або виконання небажаних дій від імені користувача. Це створює ризики для безпеки вебсайтів на базі WordPress, особливо якщо плагін активно використовується для відображення фотоальбомів. Власникам інфраструктури слід оцінити потенційний вплив на довіру користувачів та конфіденційність даних.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна WP Photo Album Plus від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити використання параметра 'shortcode', впровадити додаткові заходи фільтрації введених даних, переглянути журнали на предмет підозрілої активності та підвищити обізнаність користувачів щодо безпечної взаємодії з посиланнями.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки