Вразливість Reflected XSS у QMean – WordPress Did You Mean

Виявлено Reflected XSS у плагіні QMean WordPress Did You Mean до версії 2.0. Рекомендується оновлення та перевірка безпеки сайту.
CVE-2025-23428CVSS 7.1CMS

Вразливість Reflected XSS у QMean – WordPress Did You Mean

Виявлено Reflected XSS у плагіні QMean WordPress Did You Mean до версії 2.0. Рекомендується оновлення та перевірка безпеки сайту.

CVSS
7.1 HIGH
EPSS
19.09%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Виявлено вразливість типу Reflected Cross-site Scripting (XSS) у плагіні QMean – WordPress Did You Mean версії до 2.0 включно. Зловмисники можуть використати цю проблему для виконання шкідливого коду у браузері користувача.

Бізнес-вплив

Ця вразливість може призвести до компрометації облікових записів користувачів, викрадення сесій або інших атак, що впливають на безпеку вебсайту. Власники сайтів на WordPress, які використовують цей плагін, мають підвищений ризик атак, що можуть вплинути на довіру користувачів та цілісність даних.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна QMean – WordPress Did You Mean та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до плагіна, провести аудит логів на наявність підозрілої активності та розглянути можливість тимчасового відключення плагіна. Також варто впровадити заходи з фільтрації та валідації введених даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки