Вразливість Stored XSS у плагіні WZ Followed Posts для WordPress

Вразливість Stored XSS у плагіні WZ Followed Posts для WordPress дозволяє атакуючим впроваджувати шкідливі скрипти через шорткод 'wfp'. Оновіть плагін для безпеки.
CVE-2025-4171CVSS 6.4CMS

Вразливість Stored XSS у плагіні WZ Followed Posts для WordPress

Вразливість Stored XSS у плагіні WZ Followed Posts для WordPress дозволяє атакуючим впроваджувати шкідливі скрипти через шорткод 'wfp'. Оновіть плагін для безпеки.

CVSS
6.4 MEDIUM
EPSS
10.51%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WZ Followed Posts для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів шорткоду 'wfp' у версіях до 3.1.0 включно. Атакуючі з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок користувачами.

Бізнес-вплив

Ця вразливість дозволяє зловмисникам з обліковим записом контриб’ютора або вище впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані користувачів або виконувати небажані дії від їх імені. Це підвищує ризик компрометації сайту та довіри користувачів, що може негативно вплинути на репутацію та безпеку інфраструктури.

Рекомендовані дії адміністратора

Адміністраторам слід перевірити наявність оновлень плагіна WZ Followed Posts і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, рекомендується обмежити доступ користувачів до рівня нижче контриб’ютора, провести аудит журналів на предмет підозрілої активності та мінімізувати вплив шляхом обмеження використання шорткоду 'wfp'.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки