Вразливість Stored XSS у плагіні Passster для WordPress

Вразливість Stored XSS у плагіні Passster WordPress дозволяє впроваджувати шкідливі скрипти. Оновіть плагін для захисту сайту.
CVE-2025-14865CVSS 6.4Web

Вразливість Stored XSS у плагіні Passster для WordPress

Вразливість Stored XSS у плагіні Passster WordPress дозволяє впроваджувати шкідливі скрипти. Оновіть плагін для захисту сайту.

CVSS
6.4 MEDIUM
EPSS
16.23%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Passster для WordPress має вразливість Stored Cross-Site Scripting через shortcode 'content_protector' у версіях до 4.2.24 включно. Атакуючі з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця вразливість дозволяє зловмисникам впроваджувати довготривалі скрипти на сайтах, що може призвести до компрометації даних користувачів або викрадення сесій. Власники сайтів на WordPress, які використовують цей плагін, ризикують безпекою контенту та довірою користувачів.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Passster до останньої версії, перевірити наявність оновлень від розробника, обмежити права користувачів до мінімально необхідних, провести аудит журналів безпеки на предмет підозрілої активності та розглянути тимчасове відключення shortcode 'content_protector' до оновлення.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки