Вразливість Stored XSS у плагіні Event post для WordPress (CVE-2025-2167)

Stored XSS у плагіні Event post WordPress до версії 5.9.9 дозволяє аутентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.
CVE-2025-2167CVSS 5.4CMS

Вразливість Stored XSS у плагіні Event post для WordPress (CVE-2025-2167)

Stored XSS у плагіні Event post WordPress до версії 5.9.9 дозволяє аутентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.

CVSS
5.4 MEDIUM
EPSS
12.45%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Event post для WordPress до версії 5.9.9 включно має вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів шорткоду 'events_list'. Аутентифіковані користувачі з рівнем доступу не нижче контриб'ютора можуть вставляти шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця вразливість дозволяє зловмисникам з обмеженим доступом впроваджувати шкідливі скрипти, що можуть викрасти сесійні дані або змінити контент сторінок, підвищуючи ризики компрометації сайту та довіри користувачів. Власники сайтів на WordPress, які використовують цей плагін, повинні оцінити потенційний вплив на безпеку та репутацію.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Event post від розробника та оперативно їх застосувати. Якщо оновлення недоступні, слід обмежити права користувачів до рівня нижче контриб'ютора, провести аудит логів на ознаки експлуатації та мінімізувати публічний доступ до уразливих шорткодів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки