Уразливість Stored XSS у плагіні Structured Content для WordPress (CVE-2025-4608)
Stored XSS у плагіні Structured Content WordPress дозволяє аутентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та контроль доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 31.87%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Structured Content для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через shortcode sc_fs_local_business у версіях до 1.6.4 включно. Аутентифіковані користувачі з рівнем доступу не нижче контриб'ютора можуть вставляти шкідливі скрипти, які виконуватимуться при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам з правами контриб'ютора або вище впроваджувати довготривалі шкідливі скрипти на сайтах WordPress, що може призвести до компрометації даних користувачів, викрадення сесій або поширення шкідливого коду. Власники сайтів ризикують репутацією та безпекою користувачів, особливо якщо не контролюють рівні доступу та не оновлюють плагіни.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Structured Content і встановити їх, якщо доступні. Якщо оновлення відсутні, обмежте права користувачів до мінімально необхідних, ретельно перевіряйте введені дані та ведіть моніторинг логів на предмет підозрілої активності. Також варто розглянути тимчасове відключення shortcode sc_fs_local_business до усунення уразливості.