Уразливість Stored XSS у плагіні TablePress для WordPress

Виявлено Stored XSS у плагіні TablePress для WordPress через параметр 'table-name' у версіях до 3.0.4. Рекомендується оновлення та обмеження доступу.
CVE-2025-2685CVSS 6.4Web

Уразливість Stored XSS у плагіні TablePress для WordPress

Виявлено Stored XSS у плагіні TablePress для WordPress через параметр 'table-name' у версіях до 3.0.4. Рекомендується оновлення та обмеження доступу.

CVSS
6.4 MEDIUM
EPSS
16.07%
Активно використовується
немає в KEV
Продукт
tablepress

Що відомо

Плагін TablePress для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'table-name' у версіях до 3.0.4 включно. Атакуючі з рівнем доступу Автор і вище можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок користувачами.

Бізнес-вплив

Ця уразливість дозволяє авторизованим користувачам впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або змінити вміст сторінок, що негативно впливає на безпеку вебсайту та довіру користувачів. Власники інфраструктури повинні врахувати ризики компрометації даних та потенційних атак на користувачів сайту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна TablePress від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до рівня нижче Автор, провести аудит логів на предмет підозрілої активності та мінімізувати вплив шляхом обмеження доступу до функцій плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки