Вразливість Stored XSS у плагіні Easy Digital Downloads для WordPress

Вразливість Stored XSS у плагіні Easy Digital Downloads дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.
CVE-2025-4670CVSS 6.4CMS

Вразливість Stored XSS у плагіні Easy Digital Downloads для WordPress

Вразливість Stored XSS у плагіні Easy Digital Downloads дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.

CVSS
6.4 MEDIUM
EPSS
20.6%
Активно використовується
немає в KEV
Продукт
easy digital downloads

Що відомо

Плагін Easy Digital Downloads – eCommerce Payments and Subscriptions made easy для WordPress містить вразливість збереженого міжсайтового скриптингу (Stored XSS) через шорткод edd_receipt у версіях до 3.3.8.1 включно. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Вразливість може бути використана для впровадження шкідливих скриптів, що призведе до компрометації сесій користувачів, викрадення даних або інших атак, що впливають на безпеку вебсайту. Це створює ризики для власників інфраструктури та ІТ-операторів, особливо якщо плагін використовується на сайтах з кількома користувачами з різними рівнями доступу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від awesomemotive та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності та зменшити експозицію вразливих сторінок. Пріоритетно слід впровадити заходи з фільтрації та екранування введених даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки