Вразливість Reflected XSS у RusAlex WordPress-to-candidate для Salesforce CRM (CVE-2025-23657)

Вразливість Reflected XSS у плагіні WordPress-to-candidate для Salesforce CRM до версії 1.0.1. Рекомендації щодо оновлення та захисту сайту.
CVE-2025-23657CVSS 7.1CMS

Вразливість Reflected XSS у RusAlex WordPress-to-candidate для Salesforce CRM (CVE-2025-23657)

Вразливість Reflected XSS у плагіні WordPress-to-candidate для Salesforce CRM до версії 1.0.1. Рекомендації щодо оновлення та захисту сайту.

CVSS
7.1 HIGH
EPSS
21.89%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Виявлено вразливість типу Reflected Cross-site Scripting (XSS) у плагіні WordPress-to-candidate для Salesforce CRM версії до 1.0.1 включно. Зловмисники можуть використати цю проблему для виконання шкідливого коду у браузері користувача.

Бізнес-вплив

Ця вразливість може призвести до компрометації облікових записів користувачів, викрадення сесій або виконання небажаних дій від імені користувача. Для власників вебсайтів на базі WordPress, що використовують цей плагін, існує ризик впливу на безпеку клієнтських даних та репутацію компанії.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WordPress-to-candidate від розробника і негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до уразливих функцій, провести аудит журналів безпеки на предмет підозрілої активності та розглянути впровадження додаткових засобів захисту від XSS, таких як веб-фаєрволи.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки