Уразливість Stored XSS у плагіні Daisycon prijsvergelijkers для WordPress

Stored XSS у плагіні Daisycon prijsvergelijkers WordPress до версії 4.9.0 дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та моніторинг.
CVE-2025-4590CVSS 6.4CMS

Уразливість Stored XSS у плагіні Daisycon prijsvergelijkers для WordPress

Stored XSS у плагіні Daisycon prijsvergelijkers WordPress до версії 4.9.0 дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та моніторинг.

CVSS
6.4 MEDIUM
EPSS
14.44%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Daisycon prijsvergelijkers для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через shortcode 'daisycon_uitvaart' у версіях до 4.9.0 включно. Уразливість виникає через недостатню санітизацію та екранування введених користувачем атрибутів, що дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора впроваджувати шкідливі скрипти на сторінках.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливих скриптів у браузерах користувачів сайту, що потенційно дозволяє викрадення сесій, зміну контенту або інші атаки, які впливають на довіру до сайту та безпеку користувачів. Власники сайтів на WordPress, які використовують цей плагін, мають оцінити ризики та пріоритетність оновлення або інших заходів безпеки.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Daisycon prijsvergelijkers і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем контриб’ютора і вище, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення shortcode 'daisycon_uitvaart' для зменшення ризику. Загалом, слід дотримуватися практик мінімізації прав доступу та моніторингу безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки