Уразливість у плагіні Ultimate Dashboard для WordPress дозволяє XSS-атаки

Плагін Ultimate Dashboard до 3.8.6 має уразливість XSS, що дозволяє адміністраторам виконувати шкідливий код. Рекомендується оновлення плагіна.
CVE-2025-1525CVSS 3.5CMS

Уразливість у плагіні Ultimate Dashboard для WordPress дозволяє XSS-атаки

Плагін Ultimate Dashboard до 3.8.6 має уразливість XSS, що дозволяє адміністраторам виконувати шкідливий код. Рекомендується оновлення плагіна.

CVSS
3.5 LOW
EPSS
17.21%
Активно використовується
немає в KEV
Продукт
ultimate dashboard

Що відомо

Плагін Ultimate Dashboard для WordPress версій до 3.8.6 не очищує налаштування належним чином, що дозволяє користувачам з високими привілеями, наприклад адміністраторам, виконувати збережені Cross-Site Scripting (XSS) атаки навіть за відсутності права unfiltered_html, наприклад у мультисайтових установках.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду в контексті сайту, що ставить під загрозу безпеку адміністраторів і користувачів. Хоча рівень загрози оцінено як низький, експлуатація може спричинити компрометацію облікових записів та порушення цілісності даних. Власникам сайтів слід враховувати потенційні ризики при використанні уразливих версій плагіна.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Ultimate Dashboard до версії 3.8.6 або новішої, де ця уразливість усунена. Якщо оновлення неможливе, слід обмежити доступ користувачів з високими привілеями, перевірити журнали безпеки на ознаки атак, а також розглянути додаткові заходи з фільтрації введених даних та зменшення поверхні атаки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки