Уразливість Stored Cross-Site Scripting у плагіні WordPress Portfolio Builder – Portfolio Gallery

Виявлено Stored XSS у плагіні Portfolio Builder – Portfolio Gallery для WordPress. Рекомендується оновлення та обмеження прав користувачів для захисту сайту.
CVE-2025-1757CVSS 6.4Web

Уразливість Stored Cross-Site Scripting у плагіні WordPress Portfolio Builder – Portfolio Gallery

Виявлено Stored XSS у плагіні Portfolio Builder – Portfolio Gallery для WordPress. Рекомендується оновлення та обмеження прав користувачів для захисту сайту.

CVSS
6.4 MEDIUM
EPSS
18.18%
Активно використовується
немає в KEV
Продукт
portfoliohub

Що відомо

Плагін WordPress Portfolio Builder – Portfolio Gallery має уразливість типу Stored Cross-Site Scripting (XSS) через недостатню санітизацію та екранування атрибутів у шорткодах 'pfhub_portfolio' та 'pfhub_portfolio_portfolio' у версіях до 1.1.7 включно. Атакуючі з рівнем доступу не нижче контриб'ютора можуть вставляти шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам з правами контриб'ютора або вище впроваджувати шкідливі скрипти, що можуть викликати викрадення сесій, зміну контенту або інші небажані дії для користувачів сайту. Власники сайтів на WordPress з цим плагіном ризикують компрометацією даних та зниженням довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Portfolio Builder – Portfolio Gallery від розробника та встановити їх. Якщо оновлення недоступні, обмежте права користувачів до рівня нижче контриб'ютора, ретельно перевіряйте введені дані та ведіть моніторинг логів на предмет підозрілої активності. Також варто розглянути тимчасове відключення плагіна до усунення проблеми.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки