Вразливість Stored XSS у плагіні Frontend Admin by DynamiApps для WordPress

Вразливість Stored XSS у плагіні Frontend Admin by DynamiApps для WordPress дозволяє неавторизованим атакам впроваджувати шкідливі скрипти. Рекомендується оновлення та моніторинг безпеки.
CVE-2025-14937CVSS 7.2CMS

Вразливість Stored XSS у плагіні Frontend Admin by DynamiApps для WordPress

Вразливість Stored XSS у плагіні Frontend Admin by DynamiApps для WordPress дозволяє неавторизованим атакам впроваджувати шкідливі скрипти. Рекомендується оновлення та моніторинг безпеки.

CVSS
7.2 HIGH
EPSS
18.63%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Frontend Admin by DynamiApps для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'acff' у AJAX-дії 'frontend_admin/forms/update_field' у версіях до 3.28.23 включно. Це дозволяє неавторизованим зловмисникам впроваджувати довільні скрипти, які виконуються при відкритті зараженої сторінки.

Бізнес-вплив

Уразливість може призвести до компрометації облікових записів користувачів, викрадення сесій або виконання небажаних дій від імені користувача. Для власників сайтів на WordPress це означає підвищений ризик атак, що можуть вплинути на довіру користувачів і безпеку даних. Важливо оперативно виявляти та усувати такі загрози для збереження цілісності вебресурсів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Frontend Admin by DynamiApps та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ до уразливих функцій, провести аудит логів на предмет підозрілої активності та впровадити додаткові заходи фільтрації введення. Пріоритезуйте виправлення цієї вразливості через її високий рівень ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки