Уразливість Stored XSS у плагіні Breeze Display для WordPress

Stored XSS у плагіні Breeze Display WordPress через параметр 'cal_size' дозволяє впроваджувати шкідливі скрипти. Оновіть плагін для захисту сайту.
CVE-2025-3749CVSS 6.4Web

Уразливість Stored XSS у плагіні Breeze Display для WordPress

Stored XSS у плагіні Breeze Display WordPress через параметр 'cal_size' дозволяє впроваджувати шкідливі скрипти. Оновіть плагін для захисту сайту.

CVSS
6.4 MEDIUM
EPSS
21.18%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Breeze Display для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'cal_size' у версіях до 1.2.3 включно. Атакуючі з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок користувачами.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам з правами Contributor і вище впроваджувати довготривалі шкідливі скрипти на сайтах WordPress, що може призвести до компрометації сесій, викрадення даних або поширення шкідливого коду серед відвідувачів. Власники сайтів і ІТ-оператори повинні враховувати ризики для безпеки веб-інфраструктури та репутації бізнесу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Breeze Display від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Contributor і вище, провести аудит логів на наявність підозрілої активності та впровадити додаткові заходи фільтрації введення та екранування вмісту. Пріоритезуйте виправлення цієї уразливості серед інших веб-безпечних заходів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки