Уразливість Stored XSS у плагіні Subpage List для WordPress

Плагін Subpage List для WordPress містить Stored XSS у версіях до 1.3.3. Рекомендується оновлення для захисту від атак із правами контриб'ютора.
CVE-2025-4168CVSS 6.4Web

Уразливість Stored XSS у плагіні Subpage List для WordPress

Плагін Subpage List для WordPress містить Stored XSS у версіях до 1.3.3. Рекомендується оновлення для захисту від атак із правами контриб'ютора.

CVSS
6.4 MEDIUM
EPSS
11.32%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Subpage List для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів шорткоду 'subpages' у версіях до 1.3.3 включно. Зловмисники з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє аутентифікованим користувачам з правами контриб'ютора та вище впроваджувати довготривалі шкідливі скрипти на сайтах WordPress, що може призвести до компрометації даних користувачів, викрадення сесій або інших атак через браузер. Власники сайтів і оператори ІТ-інфраструктури повинні враховувати ризики для безпеки та репутації своїх ресурсів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Subpage List і встановити останню версію, яка усуває цю уразливість. Якщо оновлення недоступне, слід обмежити права користувачів до рівня нижче контриб'ютора, ретельно перевіряти введені дані та моніторити журнали на предмет підозрілої активності. Також варто розглянути тимчасове відключення плагіна до застосування патчу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки