Вразливість Stored XSS у плагіні SlimStat Analytics для WordPress

Вразливість Stored XSS у плагіні SlimStat Analytics (до версії 5.3.4) дозволяє неавторизованим атакам виконувати шкідливі скрипти через параметри notes і resource.
CVE-2025-15055CVSS 7.2CMS

Вразливість Stored XSS у плагіні SlimStat Analytics для WordPress

Вразливість Stored XSS у плагіні SlimStat Analytics (до версії 5.3.4) дозволяє неавторизованим атакам виконувати шкідливі скрипти через параметри notes і resource.

CVSS
7.2 HIGH
EPSS
16.08%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін SlimStat Analytics для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметри 'notes' та 'resource' у версіях до 5.3.4 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при перегляді звіту Recent Custom Events адміністратором.

Бізнес-вплив

Уразливість може призвести до компрометації облікових записів адміністраторів та потенційного контролю над сайтом через виконання довільного коду. Це створює ризик витоку даних, зміни налаштувань сайту або подальших атак на інфраструктуру. Власникам сайтів на WordPress слід розглянути пріоритетність оновлення та моніторинг безпеки.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна SlimStat Analytics та застосувати їх, якщо доступні. У разі відсутності патчу слід обмежити доступ до функції Recent Custom Events, провести аудит журналів на предмет підозрілої активності та впровадити додаткові заходи фільтрації введення. Рекомендується також інформувати користувачів про потенційні ризики.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки