Вразливість Stored XSS у плагіні Hot Random Image для WordPress

Вразливість Stored XSS у плагіні Hot Random Image для WordPress дозволяє впроваджувати шкідливі скрипти через параметр 'link'. Рекомендується оновлення та аудит безпеки.
CVE-2025-4405CVSS 4.9Web

Вразливість Stored XSS у плагіні Hot Random Image для WordPress

Вразливість Stored XSS у плагіні Hot Random Image для WordPress дозволяє впроваджувати шкідливі скрипти через параметр 'link'. Рекомендується оновлення та аудит безпеки.

CVSS
4.9 MEDIUM
EPSS
15.14%
Активно використовується
немає в KEV
Продукт
hot random image

Що відомо

Плагін Hot Random Image для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'link' у версіях до 1.9.2 включно. Це дозволяє автентифікованим користувачам з рівнем Contributor і вище впроваджувати шкідливі скрипти, які виконуються при перегляді зараженої сторінки.

Бізнес-вплив

Вразливість може призвести до виконання довільних скриптів у браузерах користувачів сайту, що ставить під загрозу безпеку даних і довіру до ресурсу. Адміністратори можуть зіткнутися з компрометацією облікових записів, викраденням сесій або іншими атаками, що впливають на стабільність і репутацію вебсайту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Hot Random Image від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Contributor і вище, провести аудит журналів на предмет підозрілої активності та впровадити додаткові заходи фільтрації введення і вихідних даних на сайті.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки