CVE-2025-5143: Уразливість Stored XSS у плагіні TableOn для WordPress

Уразливість Stored XSS у плагіні TableOn для WordPress дозволяє атакуючим впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.
CVE-2025-5143CVSS 6.4Web

CVE-2025-5143: Уразливість Stored XSS у плагіні TableOn для WordPress

Уразливість Stored XSS у плагіні TableOn для WordPress дозволяє атакуючим впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.

CVSS
6.4 MEDIUM
EPSS
11.48%
Активно використовується
немає в KEV
Продукт
tableon - wordpress posts table filterable

Що відомо

Плагін TableOn – WordPress Posts Table Filterable має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування введених користувачем атрибутів у шорткоді tableon_popup_iframe_button. Атакуючі з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам впроваджувати довготривалі скрипти на сайтах, що може призвести до викрадення сесій користувачів, зміни контенту або інших шкідливих дій. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією даних та репутації. Середній рівень небезпеки вимагає своєчасного реагування для запобігання потенційним атакам.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна TableOn від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до ролей з правами контриб'ютора і вище, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна. Загалом, слід зменшити поверхню атаки та контролювати введені користувачами дані.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки