Уразливість збереженого XSS у плагіні Link Library для WordPress

Плагін Link Library для WordPress містить уразливість збереженого XSS, що дозволяє впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.
CVE-2025-2889CVSS 6.4Web

Уразливість збереженого XSS у плагіні Link Library для WordPress

Плагін Link Library для WordPress містить уразливість збереженого XSS, що дозволяє впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.

CVSS
6.4 MEDIUM
EPSS
14.14%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Link Library для WordPress має уразливість збереженого Cross-Site Scripting (XSS) через недостатню санітизацію параметрів посилань у версіях до 7.7.3 включно. Атакувальники з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок користувачами.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам із правами Contributor і вище впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або змінити контент сторінок. Це створює ризики компрометації користувачів і підриває довіру до вебресурсу, що може призвести до втрати клієнтів і репутації.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Link Library від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на наявність підозрілої активності та зменшити експозицію вразливих сторінок. Також варто впровадити додаткові механізми санітизації введених даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки