Уразливість у плагіні Ultimate Dashboard для WordPress (CVE-2025-1523)

Уразливість Stored XSS у плагіні Ultimate Dashboard WordPress до 3.8.6. Оновіть плагін для захисту від атак користувачів з високими правами.
CVE-2025-1523CVSS 3.5CMS

Уразливість у плагіні Ultimate Dashboard для WordPress (CVE-2025-1523)

Уразливість Stored XSS у плагіні Ultimate Dashboard WordPress до 3.8.6. Оновіть плагін для захисту від атак користувачів з високими правами.

CVSS
3.5 LOW
EPSS
17.21%
Активно використовується
немає в KEV
Продукт
ultimate dashboard

Що відомо

Плагін Ultimate Dashboard для WordPress версій до 3.8.6 не очищує та не екранує деякі налаштування, що дозволяє користувачам з високими привілеями, наприклад адміністраторам, виконувати атаки збереженого міжсайтового скриптингу (Stored XSS), навіть якщо можливість unfiltered_html заборонена, наприклад у мультисайтових установках.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду в контексті сайту, що потенційно дозволяє зловмисникам викрадати сесії, змінювати контент або отримувати несанкціонований доступ. Для власників інфраструктури це означає підвищений ризик компрометації системи через користувачів з високими правами, особливо в мультисайтових середовищах WordPress.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Ultimate Dashboard до останньої версії, випущеної постачальником, яка містить виправлення цієї уразливості. Якщо оновлення неможливе, слід обмежити права користувачів, перевірити журнали на наявність підозрілої активності та мінімізувати експозицію плагіна. Також варто регулярно переглядати оновлення безпеки від розробника.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки