Уразливість у плагіні Ultimate Dashboard для WordPress (CVE-2025-1523)
Уразливість Stored XSS у плагіні Ultimate Dashboard WordPress до 3.8.6. Оновіть плагін для захисту від атак користувачів з високими правами.
- CVSS
- 3.5 LOW
- EPSS
- 17.21%
- Активно використовується
- немає в KEV
- Продукт
- ultimate dashboard
Що відомо
Плагін Ultimate Dashboard для WordPress версій до 3.8.6 не очищує та не екранує деякі налаштування, що дозволяє користувачам з високими привілеями, наприклад адміністраторам, виконувати атаки збереженого міжсайтового скриптингу (Stored XSS), навіть якщо можливість unfiltered_html заборонена, наприклад у мультисайтових установках.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливого коду в контексті сайту, що потенційно дозволяє зловмисникам викрадати сесії, змінювати контент або отримувати несанкціонований доступ. Для власників інфраструктури це означає підвищений ризик компрометації системи через користувачів з високими правами, особливо в мультисайтових середовищах WordPress.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Ultimate Dashboard до останньої версії, випущеної постачальником, яка містить виправлення цієї уразливості. Якщо оновлення неможливе, слід обмежити права користувачів, перевірити журнали на наявність підозрілої активності та мінімізувати експозицію плагіна. Також варто регулярно переглядати оновлення безпеки від розробника.