Уразливість Stored XSS у плагіні Xagio SEO для WordPress

Виявлено Stored XSS у плагіні Xagio SEO для WordPress через параметр HTTP_REFERER. Рекомендується оновлення та моніторинг безпеки.
CVE-2025-3302CVSS 7.2Web

Уразливість Stored XSS у плагіні Xagio SEO для WordPress

Виявлено Stored XSS у плагіні Xagio SEO для WordPress через параметр HTTP_REFERER. Рекомендується оновлення та моніторинг безпеки.

CVSS
7.2 HIGH
EPSS
26.72%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Xagio SEO для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'HTTP_REFERER' у версіях до 7.1.0.16 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при відвідуванні зараженої сторінки.

Бізнес-вплив

Уразливість може призвести до виконання довільного коду у браузерах користувачів, що загрожує компрометацією облікових даних, викраденням сесій або поширенням шкідливого контенту. Для власників веб-інфраструктури це означає підвищений ризик атак на користувачів і можливі репутаційні втрати.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від виробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до вразливих параметрів, провести аудит логів на ознаки експлуатації та впровадити додаткові заходи фільтрації введених даних. Пріоритезуйте оновлення та моніторинг системи.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки