Вразливість Stored XSS у плагіні Link Hopper для WordPress

Stored XSS у плагіні Link Hopper WordPress через параметр 'hop_name' у версіях до 2.5. Рекомендації щодо безпеки для адміністраторів.
CVE-2025-15483CVSS 4.4Web

Вразливість Stored XSS у плагіні Link Hopper для WordPress

Stored XSS у плагіні Link Hopper WordPress через параметр 'hop_name' у версіях до 2.5. Рекомендації щодо безпеки для адміністраторів.

CVSS
4.4 MEDIUM
EPSS
10.8%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Link Hopper для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'hop_name' у версіях до 2.5 включно. Це дозволяє адміністраторам зловмисникам впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок користувачами.

Бізнес-вплив

Вразливість може призвести до виконання довільних скриптів у браузерах користувачів, що підвищує ризик компрометації облікових записів та викрадення сесій. Вона актуальна для мультисайтових інсталяцій WordPress або тих, де параметр unfiltered_html вимкнено, що може вплинути на безпеку корпоративних сайтів та порталів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Link Hopper від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ адміністративних користувачів, перевірити журнали на ознаки експлуатації та зменшити експозицію вразливих сайтів. Також варто розглянути тимчасове відключення плагіна на мультисайтових інсталяціях.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки