CVE-2025-28914: Збережена XSS у формі входу WordPress плагіна Login Form to Anywhere

Вразливість CVE-2025-28914 у плагіні WordPress Login Form to Anywhere дозволяє виконувати збережений XSS. Рекомендується оновлення та аудит безпеки.
CVE-2025-28914CVSS 5.9CMS

CVE-2025-28914: Збережена XSS у формі входу WordPress плагіна Login Form to Anywhere

Вразливість CVE-2025-28914 у плагіні WordPress Login Form to Anywhere дозволяє виконувати збережений XSS. Рекомендується оновлення та аудит безпеки.

CVSS
5.9 MEDIUM
EPSS
18.09%
Активно використовується
немає в KEV
Продукт
-

Що відомо

У плагіні WordPress Login Form to Anywhere виявлено вразливість типу збережена міжсайтового скриптингу (Stored XSS), що дозволяє зловмисникам виконувати шкідливий код через некоректну нейтралізацію введених даних. Проблема існує у версіях до 0.2 включно.

Бізнес-вплив

Вразливість може дозволити атакуючим виконувати довільний JavaScript у контексті сайту, що може призвести до викрадення сесій користувачів, зміни контенту або інших шкідливих дій. Для власників сайтів на WordPress, які використовують цей плагін, це створює ризик компрометації облікових записів та зниження довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Login Form to Anywhere від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до форми входу, провести аудит журналів безпеки на предмет підозрілої активності та розглянути тимчасове відключення плагіна. Важливо також інформувати користувачів про потенційні ризики.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки