Вразливість Stored XSS у плагіні SlimStat Analytics для WordPress (CVE-2025-15057)
Вразливість Stored XSS у плагіні SlimStat Analytics для WordPress дозволяє виконувати шкідливі скрипти через параметр fingerprint. Оновіть плагін для безпеки.
- CVSS
- 7.2 HIGH
- EPSS
- 16.08%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін SlimStat Analytics для WordPress містить вразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр `fh` (fingerprint) у версіях до 5.3.3 включно. Недостатня санітизація та екранування введених даних дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при перегляді звіту Real-time Access Log адміністратором.
Бізнес-вплив
Ця вразливість може призвести до виконання довільного коду в контексті облікового запису адміністратора WordPress, що ставить під загрозу безпеку сайту та конфіденційність даних. Зловмисники можуть отримати контроль над адміністративними функціями, що негативно впливає на цілісність і доступність вебресурсу.
Рекомендовані дії адміністратора
Рекомендується оновити плагін SlimStat Analytics до останньої версії, де ця вразливість усунена. Якщо оновлення недоступне, слід обмежити доступ до звіту Real-time Access Log, провести аудит логів на ознаки експлуатації та впровадити додаткові заходи фільтрації введених даних. Загалом, слід регулярно перевіряти наявність оновлень та мінімізувати вплив потенційних атак.