Вразливість Stored XSS у плагіні Ocean Extra для WordPress

Вразливість Stored XSS у плагіні Ocean Extra для WordPress дозволяє впроваджувати шкідливі скрипти через параметр ocean_gallery_id. Оновіть плагін для захисту.
CVE-2025-3458CVSS 6.4Web

Вразливість Stored XSS у плагіні Ocean Extra для WordPress

Вразливість Stored XSS у плагіні Ocean Extra для WordPress дозволяє впроваджувати шкідливі скрипти через параметр ocean_gallery_id. Оновіть плагін для захисту.

CVSS
6.4 MEDIUM
EPSS
19.26%
Активно використовується
немає в KEV
Продукт
ocean extra

Що відомо

Плагін Ocean Extra для WordPress містить вразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'ocean_gallery_id' у версіях до 2.4.6 включно. Зловмисники з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Вразливість дозволяє автентифікованим користувачам із правами Contributor і вище впроваджувати довготривалі шкідливі скрипти, що може призвести до компрометації сесій користувачів, викрадення даних або поширення шкідливого коду. Це підвищує ризики для безпеки веб-сайтів на базі WordPress, які використовують плагін Ocean Extra разом із Classic Editor.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Ocean Extra від розробника та встановити їх. Якщо оновлення недоступні, обмежте доступ користувачів із рівнем Contributor і вище, встановіть моніторинг логів на предмет підозрілої активності та розгляньте можливість тимчасового відключення плагіна. Також слід перевірити, чи активований Classic Editor, оскільки він необхідний для експлуатації вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки