Уразливість Stored XSS у плагіні Ocean Extra для WordPress

Виявлено Stored XSS у плагіні Ocean Extra WordPress до версії 2.4.6. Рекомендується оновлення та обмеження доступу для захисту сайту.
CVE-2025-3457CVSS 6.4Web

Уразливість Stored XSS у плагіні Ocean Extra для WordPress

Виявлено Stored XSS у плагіні Ocean Extra WordPress до версії 2.4.6. Рекомендується оновлення та обмеження доступу для захисту сайту.

CVSS
6.4 MEDIUM
EPSS
19.26%
Активно використовується
немає в KEV
Продукт
ocean extra

Що відомо

Плагін Ocean Extra для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через shortcode 'oceanwp_icon' у версіях до 2.4.6 включно. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб'ютора впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Уразливість може бути використана для впровадження шкідливих скриптів, що загрожує безпеці користувачів сайту та цілісності вебресурсу. Це може призвести до викрадення сесій, зміни контенту або інших атак, що впливають на довіру користувачів і репутацію бізнесу. Власники сайтів повинні оцінити ризики та вжити заходів для захисту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Ocean Extra від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем контриб'ютора і вище, провести аудит журналів безпеки на наявність підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки