Уразливість збереженого XSS у темі Phlox для WordPress

Виявлено уразливість збереженого XSS у темі Phlox для WordPress до версії 2.17.7. Рекомендується оновлення та обмеження доступу для захисту сайту.
CVE-2025-4776CVSS 6.4CMS

Уразливість збереженого XSS у темі Phlox для WordPress

Виявлено уразливість збереженого XSS у темі Phlox для WordPress до версії 2.17.7. Рекомендується оновлення та обмеження доступу для захисту сайту.

CVSS
6.4 MEDIUM
EPSS
5.21%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Тема Phlox для WordPress містить уразливість збереженого Cross-Site Scripting (XSS) через атрибут HTML data-caption у версіях до 2.17.7 включно. Атакувальники з рівнем доступу Contributor і вище можуть вставляти шкідливі скрипти, які виконуються при перегляді сторінок користувачами.

Бізнес-вплив

Ця уразливість дозволяє авторизованим користувачам з рівнем Contributor і вище впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або змінити вміст сторінок, підриваючи довіру користувачів і безпеку сайту. Власники сайтів на WordPress з темою Phlox повинні враховувати ризики компрометації даних та репутації.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень теми Phlox від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити права користувачів, провести аудит логів на ознаки експлуатації, а також впровадити додаткові заходи фільтрації введених даних і моніторинг активності користувачів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки