Уразливість Reflected XSS у плагіні Advanced AJAX Product Filters для WordPress

Виявлено Reflected XSS у плагіні Advanced AJAX Product Filters для WordPress. Рекомендується оновлення та аудит безпеки сайту.
CVE-2025-1505CVSS 6.1Web

Уразливість Reflected XSS у плагіні Advanced AJAX Product Filters для WordPress

Виявлено Reflected XSS у плагіні Advanced AJAX Product Filters для WordPress. Рекомендується оновлення та аудит безпеки сайту.

CVSS
6.1 MEDIUM
EPSS
19.76%
Активно використовується
немає в KEV
Продукт
advanced ajax product filters

Що відомо

Плагін Advanced AJAX Product Filters для WordPress має уразливість Reflected Cross-Site Scripting через параметр 'nonce' у версіях до 1.6.8.1 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при взаємодії користувача з посиланням.

Бізнес-вплив

Уразливість може призвести до виконання довільних скриптів у браузері користувача, що ставить під загрозу безпеку даних та довіру клієнтів. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією сесій користувачів та потенційними атаками соціальної інженерії.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та негайно їх встановити. Якщо оновлення недоступні, слід обмежити доступ до параметра 'nonce', провести аудит логів на предмет підозрілої активності та мінімізувати вплив шляхом обмеження взаємодії користувачів з потенційно шкідливими посиланнями.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки