Уразливість Reflected XSS у плагіні WoWPth для WordPress

Вразливість Reflected XSS у плагіні WoWPth WordPress може загрожувати адміністраторам. Рекомендується оновлення та обмеження доступу.
CVE-2025-1487CVSS 7.1CMS

Уразливість Reflected XSS у плагіні WoWPth для WordPress

Вразливість Reflected XSS у плагіні WoWPth WordPress може загрожувати адміністраторам. Рекомендується оновлення та обмеження доступу.

CVSS
7.1 HIGH
EPSS
16.75%
Активно використовується
немає в KEV
Продукт
wowpth

Що відомо

Плагін WoWPth для WordPress версії до 2.0 не очищує та не екранує параметри перед виведенням на сторінку, що призводить до вразливості Reflected Cross-Site Scripting (XSS). Ця уразливість може бути використана для атак на користувачів з високими привілеями, зокрема адміністраторів.

Бізнес-вплив

Вразливість Reflected XSS у плагіні WoWPth може дозволити зловмисникам виконувати шкідливий скрипт у браузерах адміністраторів сайту, що може призвести до компрометації облікових записів, викрадення сесій або зміни налаштувань сайту. Це створює серйозні ризики для безпеки веб-ресурсу та довіри користувачів.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна WoWPth від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до плагіна, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію сайту. Рекомендується також інформувати користувачів з високими привілеями про потенційні ризики.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки