Уразливість Stored Cross-Site Scripting у плагіні AppPresser для WordPress

Виявлено Stored Cross-Site Scripting у плагіні AppPresser до версії 4.4.10. Рекомендується оновлення та перевірка безпеки сайту.
CVE-2025-1561CVSS 7.2Web

Уразливість Stored Cross-Site Scripting у плагіні AppPresser для WordPress

Виявлено Stored Cross-Site Scripting у плагіні AppPresser до версії 4.4.10. Рекомендується оновлення та перевірка безпеки сайту.

CVSS
7.2 HIGH
EPSS
22.96%
Активно використовується
немає в KEV
Продукт
apppresser

Що відомо

Плагін AppPresser для WordPress має уразливість Stored Cross-Site Scripting через параметр 'title' у версіях до 4.4.10 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при доступі користувачів до уражених сторінок.

Бізнес-вплив

Уразливість може призвести до виконання довільного коду у браузерах користувачів, що загрожує компрометацією облікових записів, викраденням сесій або іншими атаками. Власники сайтів на WordPress із встановленим AppPresser повинні розглянути ризики для безпеки своїх користувачів і репутації. Особливо це актуально для сайтів із увімкненим логуванням, де атаки можуть бути більш ефективними.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна AppPresser від виробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до функцій, що приймають параметр 'title', провести аудит логів на предмет підозрілої активності та впровадити додаткові заходи фільтрації введених даних. Також варто інформувати користувачів про потенційні ризики та посилити моніторинг безпеки сайту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки