Уразливість у плагіні Post Slider та Post Carousel для WordPress

Виявлено середню уразливість XSS у плагіні Post Slider та Post Carousel для WordPress. Рекомендується оновлення та перевірка прав користувачів.
CVE-2025-4567CVSS 4.8CMS

Уразливість у плагіні Post Slider та Post Carousel для WordPress

Виявлено середню уразливість XSS у плагіні Post Slider та Post Carousel для WordPress. Рекомендується оновлення та перевірка прав користувачів.

CVSS
4.8 MEDIUM
EPSS
11.36%
Активно використовується
немає в KEV
Продукт
post slider and post carousel

Що відомо

Плагін Post Slider та Post Carousel з віджетом вертикального прокручування у версіях до 3.2.10 не перевіряє та не екранує деякі опції віджета перед виведенням на сторінку, що дозволяє користувачам з роллю співавтора і вище виконувати збережені XSS-атаки.

Бізнес-вплив

Ця уразливість може бути використана для впровадження шкідливого скрипту на сайтах WordPress, що використовують цей плагін, потенційно компрометуючи безпеку користувачів і даних. Власники сайтів та ІТ-оператори повинні звернути увагу на можливі ризики, особливо якщо на сайті є користувачі з роллю співавтора або вище.

Рекомендовані дії адміністратора

Рекомендується оновити плагін до останньої версії, наявної у постачальника, яка містить виправлення. Якщо оновлення наразі недоступне, обмежте права користувачів, перевірте журнали на наявність підозрілої активності та мінімізуйте використання вразливих віджетів. Регулярно перевіряйте оновлення від виробника та плануйте пріоритетне впровадження патчів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки