Вразливість Stored XSS у плагіні iONE360 для WordPress

Вразливість Stored XSS у плагіні iONE360 WordPress дозволяє впроваджувати шкідливі скрипти через контактну форму. Рекомендується оновлення та аудит безпеки.
CVE-2025-15440CVSS 7.2Web

Вразливість Stored XSS у плагіні iONE360 для WordPress

Вразливість Stored XSS у плагіні iONE360 WordPress дозволяє впроваджувати шкідливі скрипти через контактну форму. Рекомендується оновлення та аудит безпеки.

CVSS
7.2 HIGH
EPSS
30.28%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін iONE360 для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через параметри контактної форми у версіях до 2.0.57 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при перегляді зараженої сторінки.

Бізнес-вплив

Вразливість може призвести до компрометації облікових даних користувачів, викрадення сесій або виконання небажаних дій від імені користувача. Для власників веб-інфраструктури це означає підвищений ризик атак, що можуть вплинути на довіру користувачів та безпеку даних.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна iONE360 від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до контактної форми, провести аудит логів на наявність підозрілої активності та впровадити додаткові заходи фільтрації введених даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки