Вразливість CSRF із можливістю збереженого XSS у плагіні Amazon Showcase для WordPress

Виявлено критичну CSRF вразливість із збереженим XSS у плагіні Amazon Showcase для WordPress. Рекомендується оновлення та перевірка безпеки.
CVE-2025-39431CVSS 7.1CMS

Вразливість CSRF із можливістю збереженого XSS у плагіні Amazon Showcase для WordPress

Виявлено критичну CSRF вразливість із збереженим XSS у плагіні Amazon Showcase для WordPress. Рекомендується оновлення та перевірка безпеки.

CVSS
7.1 HIGH
EPSS
4.07%
Активно використовується
немає в KEV
Продукт
-

Що відомо

В плагіні Amazon Showcase для WordPress виявлено вразливість Cross-Site Request Forgery (CSRF), що дозволяє здійснити збережений XSS-атаку. Проблема присутня у версіях до 2.2 включно.

Бізнес-вплив

Ця вразливість може дозволити зловмисникам виконувати небезпечні скрипти від імені користувачів, що може призвести до компрометації облікових записів або викрадення сесій. Власники сайтів на базі WordPress з цим плагіном ризикують безпекою своїх користувачів і репутацією.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Amazon Showcase і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до функцій плагіна, провести аудит логів на предмет підозрілої активності та застосувати заходи зменшення впливу, такі як обмеження прав користувачів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки