Вразливість DOM-Based XSS у AR For WordPress до версії 7.7

Вразливість DOM-Based XSS у плагіні AR For WordPress (до версії 7.7) може призвести до виконання шкідливих скриптів на сайтах WordPress.
CVE-2025-26913CVSS 6.5CMS

Вразливість DOM-Based XSS у AR For WordPress до версії 7.7

Вразливість DOM-Based XSS у плагіні AR For WordPress (до версії 7.7) може призвести до виконання шкідливих скриптів на сайтах WordPress.

CVSS
6.5 MEDIUM
EPSS
18.94%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Виявлено вразливість типу Cross-site Scripting (XSS) у плагіні AR For WordPress, що дозволяє виконувати DOM-орієнтовані атаки через неналежну нейтралізацію введених даних. Проблема стосується версій плагіна до 7.7 включно.

Бізнес-вплив

Ця вразливість може дозволити зловмисникам виконувати шкідливий скрипт у браузерах користувачів, що може призвести до викрадення сесій, зміни контенту або інших небажаних дій. Для власників сайтів на WordPress з плагіном AR For WordPress це підвищує ризик компрометації даних та зниження довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна AR For WordPress та встановити останню версію, яка усуває цю вразливість. Якщо оновлення недоступне, обмежте доступ до уразливих функцій, перегляньте журнали безпеки на предмет підозрілої активності та застосуйте загальні заходи з безпеки веб-додатків для зменшення ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки