Уразливість Stored Cross-Site Scripting у плагіні binlayerpress для WordPress

Stored XSS у плагіні binlayerpress WordPress до версії 1.1 дозволяє адміністраторам впроваджувати шкідливі скрипти. Рекомендовано оновлення та перевірку безпеки.
CVE-2025-2076CVSS 4.4CMS

Уразливість Stored Cross-Site Scripting у плагіні binlayerpress для WordPress

Stored XSS у плагіні binlayerpress WordPress до версії 1.1 дозволяє адміністраторам впроваджувати шкідливі скрипти. Рекомендовано оновлення та перевірку безпеки.

CVSS
4.4 MEDIUM
EPSS
14.37%
Активно використовується
немає в KEV
Продукт
binlayerpress

Що відомо

Плагін binlayerpress для WordPress версій до 1.1 включно містить уразливість Stored Cross-Site Scripting через недостатню санітизацію введених даних у налаштуваннях адміністратора. Це дозволяє автентифікованим користувачам з правами адміністратора впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Уразливість може призвести до виконання довільних скриптів у браузерах користувачів, що підвищує ризик компрометації облікових записів або викрадення сесій. Вона актуальна для мультисайтових інсталяцій WordPress або тих, де параметр unfiltered_html вимкнено. Це створює потенційні загрози для безпеки вебресурсів і довіри користувачів.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна binlayerpress від розробника gnarf і застосувати їх при наявності. Також слід обмежити права користувачів, ретельно контролювати налаштування безпеки мультисайтових інсталяцій та проводити аудит логів на предмет підозрілої активності. Зменшення впливу уразливості можливе шляхом обмеження доступу до налаштувань адміністратора та ретельної перевірки введених даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки