Вразливість Stored XSS у плагіні SlimStat Analytics для WordPress (CVE-2025-15057)

Вразливість Stored XSS у плагіні SlimStat Analytics для WordPress дозволяє виконувати шкідливі скрипти через параметр fingerprint. Оновіть плагін для безпеки.
CVE-2025-15057CVSS 7.2CMS

Вразливість Stored XSS у плагіні SlimStat Analytics для WordPress (CVE-2025-15057)

Вразливість Stored XSS у плагіні SlimStat Analytics для WordPress дозволяє виконувати шкідливі скрипти через параметр fingerprint. Оновіть плагін для безпеки.

CVSS
7.2 HIGH
EPSS
16.08%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін SlimStat Analytics для WordPress містить вразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр `fh` (fingerprint) у версіях до 5.3.3 включно. Недостатня санітизація та екранування введених даних дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при перегляді звіту Real-time Access Log адміністратором.

Бізнес-вплив

Ця вразливість може призвести до виконання довільного коду в контексті облікового запису адміністратора WordPress, що ставить під загрозу безпеку сайту та конфіденційність даних. Зловмисники можуть отримати контроль над адміністративними функціями, що негативно впливає на цілісність і доступність вебресурсу.

Рекомендовані дії адміністратора

Рекомендується оновити плагін SlimStat Analytics до останньої версії, де ця вразливість усунена. Якщо оновлення недоступне, слід обмежити доступ до звіту Real-time Access Log, провести аудит логів на ознаки експлуатації та впровадити додаткові заходи фільтрації введених даних. Загалом, слід регулярно перевіряти наявність оновлень та мінімізувати вплив потенційних атак.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки