Уразливість Stored XSS у плагіні Uncanny Automator для WordPress

Stored XSS у плагіні Uncanny Automator WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти через параметр verified_message.
CVE-2025-15522CVSS 6.4Web

Уразливість Stored XSS у плагіні Uncanny Automator для WordPress

Stored XSS у плагіні Uncanny Automator WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти через параметр verified_message.

CVSS
6.4 MEDIUM
EPSS
17.45%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Uncanny Automator для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр verified_message у шорткоді automator_discord_user_mapping. Атакуючі з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок користувачами з підтвердженими Discord-акаунтами.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам впроваджувати шкідливий код, що може призвести до викрадення сесій, зміни контенту або інших атак на користувачів сайту. Власники інфраструктури повинні розглядати це як потенційну загрозу безпеці вебсайту та довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Uncanny Automator від розробника і застосувати їх. Якщо оновлення недоступні, обмежте права користувачів до рівня нижче Contributor, ретельно перевіряйте журнали безпеки на підозрілі дії та мінімізуйте експозицію вразливих сторінок.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки