Уразливість Stored XSS у плагіні Personizely для WordPress через параметр 'widgetId'

Stored XSS у плагіні Personizely через параметр 'widgetId' дозволяє впроваджувати скрипти користувачам з Contributor-доступом.
CVE-2025-3779CVSS 6.4Web

Уразливість Stored XSS у плагіні Personizely для WordPress через параметр 'widgetId'

Stored XSS у плагіні Personizely через параметр 'widgetId' дозволяє впроваджувати скрипти користувачам з Contributor-доступом.

CVSS
6.4 MEDIUM
EPSS
18.99%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Personizely для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію параметра 'widgetId' у версіях до 0.10 включно. Це дозволяє автентифікованим користувачам з рівнем доступу Contributor і вище впроваджувати довільні скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Уразливість може призвести до виконання шкідливих скриптів на сайтах, що використовують плагін Personizely, потенційно компрометуючи дані користувачів та довіру до ресурсу. Для власників інфраструктури це означає ризик витоку інформації та можливі порушення безпеки, що впливають на репутацію та функціональність вебсайту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Personizely від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня нижче Contributor, провести аудит логів на предмет підозрілої активності та мінімізувати вплив шляхом зменшення експозиції вразливих сторінок.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки