Уразливість Stored XSS у плагіні EG-Series для WordPress

Виявлено Stored XSS у плагіні EG-Series для WordPress до версії 2.1.1, що дозволяє автентифікованим користувачам впроваджувати шкідливий код.
CVE-2025-4126CVSS 6.4Web

Уразливість Stored XSS у плагіні EG-Series для WordPress

Виявлено Stored XSS у плагіні EG-Series для WordPress до версії 2.1.1, що дозволяє автентифікованим користувачам впроваджувати шкідливий код.

CVSS
6.4 MEDIUM
EPSS
15.41%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін EG-Series для WordPress версій до 2.1.1 включно має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування введених користувачем атрибутів у функції shortcode_title. Атакуючі з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливий JavaScript, який виконується при перегляді сторінки.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам із правами контриб’ютора та вище впроваджувати довготривалий шкідливий код, що може призвести до викрадення сесій, зміни контенту або інших атак на користувачів сайту. Власники сайтів з активованим Classic Editor повинні розглянути ризики для безпеки та довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна EG-Series від розробника та встановити їх. Якщо оновлення недоступні, обмежте доступ користувачів до ролей з правами контриб’ютора і вище, особливо на сайтах з активним Classic Editor. Перегляньте логи на предмет підозрілої активності та впроваджуйте додаткові заходи безпеки, такі як веб-фаєрволи.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки