Вразливість Stored XSS у плагіні AJS Footnotes для WordPress

Високорівнева вразливість Stored XSS у плагіні AJS Footnotes для WordPress дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти через параметри налаштувань.
CVE-2025-15378CVSS 7.2Web

Вразливість Stored XSS у плагіні AJS Footnotes для WordPress

Високорівнева вразливість Stored XSS у плагіні AJS Footnotes для WordPress дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти через параметри налаштувань.

CVSS
7.2 HIGH
EPSS
19.59%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін AJS Footnotes для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через параметри 'note_list_class' та 'popup_display_effect_in' у версіях до 1.0 включно. Відсутність авторизації, перевірки nonce та недостатня санітизація вводів дозволяють неавторизованим зловмисникам змінювати налаштування плагіна та впроваджувати шкідливі скрипти.

Бізнес-вплив

Ця вразливість може призвести до виконання довільних скриптів у браузерах користувачів, що відкриває шлях до крадіжки сесій, фішингу або інших атак. Власники сайтів на WordPress з цим плагіном ризикують компрометацією даних та репутаційними втратами. ІТ-оператори повинні враховувати високий рівень ризику та пріоритетно реагувати на цю загрозу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та негайно їх застосувати. Якщо оновлення недоступні, слід обмежити доступ до налаштувань плагіна, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику. Також варто впровадити додаткові заходи безпеки, такі як веб-фаєрволи.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки