Уразливість Reflected XSS у плагіні Smart Maintenance Mode для WordPress

Виявлено Reflected XSS у плагіні Smart Maintenance Mode для WordPress версій до 1.5.2. Рекомендується оновлення та заходи безпеки.
CVE-2025-1490CVSS 6.1CMS

Уразливість Reflected XSS у плагіні Smart Maintenance Mode для WordPress

Виявлено Reflected XSS у плагіні Smart Maintenance Mode для WordPress версій до 1.5.2. Рекомендується оновлення та заходи безпеки.

CVSS
6.1 MEDIUM
EPSS
22.24%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Smart Maintenance Mode для WordPress версій до 1.5.2 включно має уразливість Reflected Cross-Site Scripting через параметр 'setstatus'. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при взаємодії користувача з підробленим посиланням.

Бізнес-вплив

Уразливість може призвести до викрадення сесій користувачів, фішингових атак або виконання небажаних дій від імені користувача. Це підвищує ризики компрометації вебсайту та втрати довіри клієнтів. Власникам сайтів на WordPress слід оцінити потенційний вплив на безпеку та репутацію бізнесу.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Smart Maintenance Mode до останньої версії, якщо вона доступна. Якщо оновлення неможливе, слід обмежити доступ до вразливих функцій, провести аудит логів на предмет підозрілої активності та впровадити додаткові заходи захисту, такі як веб-фаєрволи. Важливо також інформувати користувачів про ризики та уникати кліків на підозрілі посилання.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки