Вразливість Stored XSS у плагіні FastSpring для WordPress (CVE-2025-4595)

Вразливість Stored XSS у плагіні FastSpring для WordPress дозволяє впроваджувати шкідливі скрипти через атрибут 'color'. Рекомендується оновлення та обмеження доступу.
CVE-2025-4595CVSS 6.4CMS

Вразливість Stored XSS у плагіні FastSpring для WordPress (CVE-2025-4595)

Вразливість Stored XSS у плагіні FastSpring для WordPress дозволяє впроваджувати шкідливі скрипти через атрибут 'color'. Рекомендується оновлення та обмеження доступу.

CVSS
6.4 MEDIUM
EPSS
8.49%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін FastSpring для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію атрибуту 'color' у блоці 'fastspring/block-fastspringblocks-complete-product-catalog' у версіях до 3.0.1 включно. Атакуючі з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця вразливість дозволяє зловмисникам впроваджувати довготривалі скрипти на сайтах, що може призвести до викрадення сесій користувачів, зміни контенту або інших небажаних дій. Власники сайтів на WordPress із встановленим плагіном FastSpring повинні врахувати ризики компрометації даних та репутації.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна FastSpring та встановити їх, якщо доступні. Якщо оновлення відсутні, обмежте доступ користувачів до рівня нижче контриб'ютора, перегляньте журнали на предмет підозрілої активності та мінімізуйте експозицію вразливих блоків на сайті.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки