Вразливість Cross-site Scripting у WordPress File Search (CVE-2025-23867)

Вразливість Reflected XSS у WordPress File Search до версії 1.2. Дізнайтеся про ризики та рекомендації для захисту вашого сайту.
CVE-2025-23867CVSS 7.1CMS

Вразливість Cross-site Scripting у WordPress File Search (CVE-2025-23867)

Вразливість Reflected XSS у WordPress File Search до версії 1.2. Дізнайтеся про ризики та рекомендації для захисту вашого сайту.

CVSS
7.1 HIGH
EPSS
21.61%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Виявлено вразливість типу Reflected Cross-site Scripting (XSS) у плагіні WordPress File Search версії до 1.2 включно. Проблема полягає у неналежній нейтралізації вхідних даних під час генерації веб-сторінок.

Бізнес-вплив

Ця вразливість може дозволити зловмисникам виконувати шкідливий скрипт у браузері користувача, що може призвести до викрадення сесій, перенаправлення на шкідливі сайти або інших атак, що впливають на безпеку користувачів і репутацію вебресурсу. Власники сайтів на WordPress, які використовують цей плагін, мають підвищений ризик компрометації.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WordPress File Search та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до плагіна, провести аудит логів на ознаки експлуатації вразливості та розглянути можливість тимчасового відключення плагіна. Також варто впровадити заходи з фільтрації та нейтралізації вхідних даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки