Уразливість WPML у WordPress: збережений XSS через wpml_language_switcher

WPML плагін WordPress має Stored XSS у версіях 3.6.0-4.7.3 через wpml_language_switcher shortcode. Рекомендується оновлення та обмеження доступу.
CVE-2025-3488CVSS 6.4CMS

Уразливість WPML у WordPress: збережений XSS через wpml_language_switcher

WPML плагін WordPress має Stored XSS у версіях 3.6.0-4.7.3 через wpml_language_switcher shortcode. Рекомендується оновлення та обмеження доступу.

CVSS
6.4 MEDIUM
EPSS
17.87%
Активно використовується
немає в KEV
Продукт
wpml

Що відомо

Плагін WPML для WordPress версій 3.6.0 - 4.7.3 містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через shortcode wpml_language_switcher. Недостатня санітизація та екранування введених користувачем атрибутів дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб'ютора впроваджувати довільні скрипти на сторінках.

Бізнес-вплив

Ця уразливість може бути використана для впровадження шкідливих скриптів, що виконуються при перегляді заражених сторінок, що ставить під загрозу безпеку користувачів сайту та цілісність вебресурсу. Власники сайтів на WordPress з WPML повинні врахувати ризики компрометації даних та репутації через можливі атаки XSS.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WPML від розробника та застосувати їх при доступності. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, провести аудит журналів безпеки на ознаки експлуатації уразливості та зменшити експозицію сайту. Важливо також контролювати введення користувачів і застосовувати додаткові заходи фільтрації контенту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки