Вразливість Stored XSS у плагіні Relevanssi для WordPress

Stored XSS у плагіні Relevanssi для WordPress дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти через пошук. Оновіть плагін для безпеки.
CVE-2025-4054CVSS 6.1Web

Вразливість Stored XSS у плагіні Relevanssi для WordPress

Stored XSS у плагіні Relevanssi для WordPress дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти через пошук. Оновіть плагін для безпеки.

CVSS
6.1 MEDIUM
EPSS
29.43%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Relevanssi – A Better Search для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через функцію підсвічування тексту у версіях до 4.24.3 (безкоштовна) та до 2.27.4 (преміум). Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при перегляді результатів пошуку.

Бізнес-вплив

Вразливість може призвести до компрометації безпеки вебсайту, включно з викраденням сесій користувачів або виконанням небажаних дій від їх імені. Для власників сайтів на WordPress це означає підвищений ризик атак через пошукову функцію, що може вплинути на довіру користувачів та безперервність бізнес-процесів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Relevanssi та встановити останні версії, які усувають цю вразливість. Якщо оновлення недоступні, слід обмежити доступ до функції пошуку або впровадити додаткові заходи фільтрації введених даних. Також варто переглянути журнали безпеки на предмет підозрілої активності та пріоритезувати виправлення цієї проблеми.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки