Уразливість відображеного XSS у плагіні Gearside Developer Dashboard для WordPress

Виявлено відображений XSS у плагіні Gearside Developer Dashboard до версії 1.0.72, що загрожує адміністраторам WordPress сайтів.
CVE-2025-4429CVSS 6.1CMS

Уразливість відображеного XSS у плагіні Gearside Developer Dashboard для WordPress

Виявлено відображений XSS у плагіні Gearside Developer Dashboard до версії 1.0.72, що загрожує адміністраторам WordPress сайтів.

CVSS
6.1 MEDIUM
EPSS
13.78%
Активно використовується
немає в KEV
Продукт
gearside developer dashboard

Що відомо

Плагін Gearside Developer Dashboard для WordPress версії до 1.0.72 не очищує та не екранує параметри перед виведенням на сторінку, що призводить до відображеного Cross-Site Scripting (XSS). Ця уразливість може бути використана проти користувачів з високими привілеями, зокрема адміністраторів.

Бізнес-вплив

Використання цієї уразливості може дозволити зловмисникам виконувати шкідливий скрипт у контексті сесії адміністратора, що ставить під загрозу безпеку сайту та конфіденційність даних. Це може призвести до компрометації облікових записів, втрати контролю над сайтом або подальших атак на інфраструктуру.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Gearside Developer Dashboard до останньої версії, де ця уразливість усунена. Якщо оновлення недоступне, слід обмежити доступ до плагіна для користувачів з високими привілеями, провести аудит журналів на предмет підозрілої активності та впровадити додаткові заходи безпеки, такі як веб-фаєрволи. Важливо регулярно перевіряти оновлення від виробника та пріоритетно реагувати на виправлення безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки