Вразливість Stored Cross-Site Scripting у плагінах WordPress через бібліотеку prettyPhoto 3.1.6

Stored XSS у плагінах WordPress через бібліотеку prettyPhoto 3.1.6 дозволяє впроваджувати скрипти користувачам з рівнем контриб’ютора і вище.
CVE-2025-2540CVSS 6.4CMS

Вразливість Stored Cross-Site Scripting у плагінах WordPress через бібліотеку prettyPhoto 3.1.6

Stored XSS у плагінах WordPress через бібліотеку prettyPhoto 3.1.6 дозволяє впроваджувати скрипти користувачам з рівнем контриб’ютора і вище.

CVSS
6.4 MEDIUM
EPSS
20.19%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Декілька плагінів WordPress містять уразливість Stored Cross-Site Scripting через недостатню санітизацію та екранування даних у бібліотеці prettyPhoto версії 3.1.6. Атакуючі з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок користувачами.

Бізнес-вплив

Ця вразливість дозволяє зловмисникам впроваджувати довготривалі скрипти на сайтах, що може призвести до викрадення сесій, зміни контенту або інших атак на користувачів. Власники сайтів на WordPress повинні врахувати ризики компрометації довіри користувачів і потенційні репутаційні втрати.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагінів, що використовують бібліотеку prettyPhoto 3.1.6, та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем контриб’ютора і вище, провести аудит логів на ознаки експлуатації та зменшити експозицію вразливих сторінок.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки