Уразливість збереженого XSS у плагіні BlogBuzzTime для WordPress

Плагін BlogBuzzTime для WordPress має уразливість Stored XSS у мультисайтних інсталяціях. Рекомендується перевірити оновлення та обмежити права адміністраторів.
CVE-2025-2078CVSS 4.4CMS

Уразливість збереженого XSS у плагіні BlogBuzzTime для WordPress

Плагін BlogBuzzTime для WordPress має уразливість Stored XSS у мультисайтних інсталяціях. Рекомендується перевірити оновлення та обмежити права адміністраторів.

CVSS
4.4 MEDIUM
EPSS
14.37%
Активно використовується
немає в KEV
Продукт
blogbuzztime for wp

Що відомо

Плагін BlogBuzzTime для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію введених даних у налаштуваннях адміністратора. Уразливість стосується мультисайтних інсталяцій та випадків, коли параметр unfiltered_html вимкнено.

Бізнес-вплив

Зловмисники з правами адміністратора можуть впроваджувати довільні скрипти, які виконуватимуться при доступі користувачів до уражених сторінок. Це може призвести до компрометації облікових записів, викрадення сесій або інших атак на користувачів сайту. Вразливість має середній рівень ризику, але вимагає уваги через можливі наслідки для безпеки мультисайтних WordPress інсталяцій.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити права адміністративних користувачів, перевірити налаштування unfiltered_html, провести аудит логів на наявність підозрілої активності та мінімізувати експозицію вразливих сайтів. Важливо також інформувати команду безпеки про потенційні ризики.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки