Уразливість збереженого XSS у плагіні WP Import Export Lite для WordPress

Виявлено Stored XSS у плагіні WP Import Export Lite (до версії 3.9.27). Рекомендується оновлення та обмеження доступу для захисту сайту.
CVE-2025-2839CVSS 6.4CMS

Уразливість збереженого XSS у плагіні WP Import Export Lite для WordPress

Виявлено Stored XSS у плагіні WP Import Export Lite (до версії 3.9.27). Рекомендується оновлення та обмеження доступу для захисту сайту.

CVSS
6.4 MEDIUM
EPSS
17.88%
Активно використовується
немає в KEV
Продукт
wp import export lite

Що відомо

Плагін WP Import Export Lite для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через функцію 'wpiePreviewData' у версіях до 3.9.27 включно. Атакуючі з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються при відкритті зараженої сторінки.

Бізнес-вплив

Ця уразливість дозволяє авторизованим користувачам із правами Contributor і вище впроваджувати шкідливі скрипти, що може призвести до компрометації сесій інших користувачів, викрадення даних або зміни контенту сайту. Для власників сайтів на WordPress це підвищує ризик атаки та шкодить довірі користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP Import Export Lite від розробника vjinfotech та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів із рівнем Contributor і вище, провести аудит журналів безпеки на наявність підозрілої активності та мінімізувати експозицію вразливого функціоналу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки