Уразливість збереженого XSS у плагіні WP-Appbox для WordPress

WP-Appbox до 4.5.4 має уразливість Stored XSS, що дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти через шорткод appbox.
CVE-2025-1489CVSS 6.4CMS

Уразливість збереженого XSS у плагіні WP-Appbox для WordPress

WP-Appbox до 4.5.4 має уразливість Stored XSS, що дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти через шорткод appbox.

CVSS
6.4 MEDIUM
EPSS
21.18%
Активно використовується
немає в KEV
Продукт
wp-appbox

Що відомо

Плагін WP-Appbox для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів шорткоду appbox у версіях до 4.5.4 включно. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора впроваджувати довільні скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Уразливість може бути використана для впровадження шкідливих скриптів, що загрожує безпеці користувачів сайту та цілісності даних. Це може призвести до компрометації облікових записів, викрадення сесій або поширення шкідливого коду. Власникам сайтів на WordPress слід враховувати цей ризик, особливо якщо надають доступ користувачам із рівнем контриб’ютора і вище.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP-Appbox від розробника та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів із рівнем контриб’ютора і вище, провести аудит журналів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику. Загалом, слід регулярно моніторити безпекові оновлення та впроваджувати найкращі практики захисту WordPress-сайтів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки