Уразливість Stored XSS у плагіні Amministrazione Trasparente для WordPress

Виявлено Stored XSS у плагіні Amministrazione Trasparente для WordPress до версії 9.0, що впливає на мультисайтові інсталяції. Рекомендується оновлення та перевірка безпеки.
CVE-2025-5083CVSS 5.5Web

Уразливість Stored XSS у плагіні Amministrazione Trasparente для WordPress

Виявлено Stored XSS у плагіні Amministrazione Trasparente для WordPress до версії 9.0, що впливає на мультисайтові інсталяції. Рекомендується оновлення та перевірка безпеки.

CVSS
5.5 MEDIUM
EPSS
15.06%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Amministrazione Trasparente для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію введених даних у налаштуваннях адміністратора. Уразливість стосується всіх версій до 9.0 включно і впливає лише на мультисайтові інсталяції або ті, де вимкнено unfiltered_html.

Бізнес-вплив

Зловмисники з правами адміністратора можуть впроваджувати шкідливі скрипти, які виконуватимуться при доступі користувачів до заражених сторінок. Це може призвести до компрометації облікових записів, викрадення сесій або інших атак на користувачів сайту. Вразливість має середній рівень ризику, але вимагає уваги для мультисайтових WordPress інсталяцій.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Amministrazione Trasparente та встановити їх при доступності. Якщо оновлення відсутні, слід обмежити права користувачів з адміністративним доступом, перевірити налаштування unfiltered_html, а також провести аудит журналів безпеки для виявлення підозрілої активності. Рекомендується також розглянути тимчасове відключення плагіна на мультисайтових інсталяціях до виправлення.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки