Уразливість Cross-site Scripting у плагіні WordPress HTML custom-html-bodyhead

Уразливість Cross-site Scripting у плагіні WordPress HTML custom-html-bodyhead до версії 0.51 дозволяє зловмисникам виконувати шкідливі скрипти на сайтах.
CVE-2025-48315CVSS 6.5CMS

Уразливість Cross-site Scripting у плагіні WordPress HTML custom-html-bodyhead

Уразливість Cross-site Scripting у плагіні WordPress HTML custom-html-bodyhead до версії 0.51 дозволяє зловмисникам виконувати шкідливі скрипти на сайтах.

CVSS
6.5 MEDIUM
EPSS
8.96%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Виявлено уразливість типу Cross-site Scripting (XSS) у плагіні WordPress HTML custom-html-bodyhead версії до 0.51 включно. Проблема полягає у неналежній нейтралізації введених даних під час генерації веб-сторінок, що дозволяє зловмисникам зберігати шкідливий скрипт.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду у браузерах користувачів, що потенційно дозволяє викрадення сесій, зміну відображення сторінок або інші атаки, що впливають на довіру користувачів і безпеку вебресурсу. Власники сайтів на WordPress, які використовують цей плагін, мають врахувати ризики для безпеки та репутації.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити введення користувачів, провести аудит логів на наявність підозрілої активності та зменшити експозицію вразливого функціоналу. Важливо також інформувати користувачів про потенційні ризики та планувати пріоритетне оновлення.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки