Уразливість Stored XSS у плагіні BIALTY для WordPress

Виявлено Stored XSS у плагіні BIALTY для WordPress, що дозволяє впровадження скриптів користувачам з правами контриб'ютора і вище.
CVE-2025-15019CVSS 6.4Web

Уразливість Stored XSS у плагіні BIALTY для WordPress

Виявлено Stored XSS у плагіні BIALTY для WordPress, що дозволяє впровадження скриптів користувачам з правами контриб'ютора і вище.

CVSS
6.4 MEDIUM
EPSS
8.89%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін BIALTY - Bulk Image Alt Text для WordPress з Yoast SEO та WooCommerce містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію даних у мета-полі 'bialty_cs_alt'. Атакувальники з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуються при відкритті редактора постів адміністратором.

Бізнес-вплив

Уразливість дозволяє аутентифікованим користувачам з правами контриб'ютора або вище впроваджувати довготривалі скрипти, що можуть викликати компрометацію облікових записів адміністраторів або порушення цілісності сайту. Це створює ризик несанкціонованого доступу до адміністративних функцій та потенційних атак на користувачів сайту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна BIALTY та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки