Уразливість Reflected XSS у плагіні Library Viewer для WordPress до версії 3.2.0

Плагін Library Viewer для WordPress до 3.2.0 містить Reflected XSS уразливість, що загрожує адміністраторам. Рекомендується оновлення плагіна.
CVE-2025-15396CVSS 7.1CMS

Уразливість Reflected XSS у плагіні Library Viewer для WordPress до версії 3.2.0

Плагін Library Viewer для WordPress до 3.2.0 містить Reflected XSS уразливість, що загрожує адміністраторам. Рекомендується оновлення плагіна.

CVSS
7.1 HIGH
EPSS
12.85%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Library Viewer для WordPress версій до 3.2.0 не очищує та не екранує деякі параметри перед виведенням на сторінку, що дозволяє здійснити Reflected Cross-Site Scripting (XSS). Ця уразливість може бути використана проти користувачів з високими привілеями, наприклад адміністраторів.

Бізнес-вплив

Використання цієї уразливості може призвести до виконання шкідливого коду в браузері адміністратора, що ставить під загрозу безпеку сайту та конфіденційність даних. Це може спричинити компрометацію облікових записів, зміну налаштувань сайту або розповсюдження шкідливого контенту. Власникам інфраструктури слід врахувати високий рівень ризику та пріоритетність усунення проблеми.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Library Viewer до версії 3.2.0 або новішої, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ до плагіна лише довіреним користувачам, перевірити журнали на наявність підозрілої активності та застосувати веб-фільтри для блокування потенційно шкідливих запитів. Також варто регулярно моніторити оновлення від розробника плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки