Уразливість у плагіні Ultimate Dashboard для WordPress дозволяє XSS-атаки

Уразливість у плагіні Ultimate Dashboard WordPress дозволяє адміністраторам виконувати XSS-атаки. Рекомендується оновити плагін до версії 3.8.6.
CVE-2025-1524CVSS 3.5CMS

Уразливість у плагіні Ultimate Dashboard для WordPress дозволяє XSS-атаки

Уразливість у плагіні Ultimate Dashboard WordPress дозволяє адміністраторам виконувати XSS-атаки. Рекомендується оновити плагін до версії 3.8.6.

CVSS
3.5 LOW
EPSS
17.21%
Активно використовується
немає в KEV
Продукт
ultimate dashboard

Що відомо

Плагін Ultimate Dashboard для WordPress версій до 3.8.6 не очищує та не екранує деякі налаштування, що може дозволити адміністраторам виконувати збережені Cross-Site Scripting (XSS) атаки навіть за відсутності права unfiltered_html, наприклад у мультисайтових установках.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого скрипту в контексті сайту, що потенційно дозволяє викрадення сесій, зміни контенту або інші небажані дії від імені адміністратора. Для власників сайтів на WordPress із встановленим Ultimate Dashboard це створює ризик компрометації безпеки, особливо у мультисайтових середовищах.

Рекомендовані дії адміністратора

Адміністраторам рекомендується оновити плагін Ultimate Dashboard до версії 3.8.6 або новішої, перевірити налаштування прав користувачів, обмежити доступ до високопривілейованих ролей, а також переглянути журнали безпеки на предмет підозрілої активності. Якщо оновлення неможливе, слід мінімізувати експозицію плагіна та посилити моніторинг системи.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки