Уразливість Stored XSS у плагіні Relevanssi для WordPress

Виявлено Stored XSS у плагіні Relevanssi для WordPress через недостатню санітизацію. Рекомендується оновлення та перевірка безпеки сайту.
CVE-2025-5016CVSS 4.7Web

Уразливість Stored XSS у плагіні Relevanssi для WordPress

Виявлено Stored XSS у плагіні Relevanssi для WordPress через недостатню санітизацію. Рекомендується оновлення та перевірка безпеки сайту.

CVSS
4.7 MEDIUM
EPSS
9.65%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Relevanssi для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування введених даних у функції виділення уривків. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при перегляді заражених сторінок.

Бізнес-вплив

Уразливість може призвести до компрометації користувацьких сесій, викрадення облікових даних або виконання небажаних дій від імені користувача. Власники сайтів на WordPress, які використовують цей плагін, ризикують втратити довіру користувачів і зазнати репутаційних збитків. Середній рівень загрози вимагає своєчасного реагування для зниження ризиків.

Рекомендовані дії адміністратора

Рекомендується перевірити версію плагіна Relevanssi і оновити його до останньої, якщо доступна. Якщо оновлення неможливе, слід обмежити доступ до функції виділення уривків або застосувати додаткові заходи фільтрації введених даних. Також варто переглянути журнали безпеки на предмет підозрілої активності та посилити моніторинг веб-сайтів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки