Вразливість Stored XSS у плагіні Name Directory для WordPress

Вразливість Stored XSS у плагіні Name Directory для WordPress дозволяє впроваджувати шкідливі скрипти. Рекомендується оновити плагін для захисту сайту.
CVE-2025-15283CVSS 7.2Web

Вразливість Stored XSS у плагіні Name Directory для WordPress

Вразливість Stored XSS у плагіні Name Directory для WordPress дозволяє впроваджувати шкідливі скрипти. Рекомендується оновити плагін для захисту сайту.

CVSS
7.2 HIGH
EPSS
24.86%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Name Directory для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметри 'name_directory_name' та 'name_directory_description' у версіях до 1.30.3 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок користувачами.

Бізнес-вплив

Вразливість може призвести до компрометації облікових записів користувачів, викрадення сесій або розповсюдження шкідливого коду серед відвідувачів сайту. Це створює ризики для безпеки вебресурсу та довіри користувачів, особливо для організацій, що використовують цей плагін у публічних або критичних системах.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Name Directory від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функцій, що приймають параметри 'name_directory_name' та 'name_directory_description', провести аудит логів на предмет підозрілої активності та посилити моніторинг безпеки вебсайту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки