Уразливість Cross-Site Scripting у плагіні Ivory Search для WordPress

Виявлено уразливість XSS у плагіні Ivory Search для WordPress версій до 5.5.10. Рекомендується оновлення для захисту сайту.
CVE-2025-5209CVSS 4.8CMS

Уразливість Cross-Site Scripting у плагіні Ivory Search для WordPress

Виявлено уразливість XSS у плагіні Ivory Search для WordPress версій до 5.5.10. Рекомендується оновлення для захисту сайту.

CVSS
4.8 MEDIUM
EPSS
12.37%
Активно використовується
немає в KEV
Продукт
ivory search

Що відомо

Плагін Ivory Search для WordPress версій до 5.5.10 не очищує та не екранує деякі налаштування, що дозволяє користувачам з високими привілеями, наприклад адміністраторам, виконувати атаки Cross-Site Scripting навіть при забороні unfiltered_html.

Бізнес-вплив

Ця уразливість може бути використана адміністраторами для впровадження шкідливого коду, що може призвести до компрометації вебсайту або викрадення сесій користувачів. Власники інфраструктури повинні враховувати ризики, пов’язані з потенційним виконанням небезпечних скриптів, особливо на сайтах з кількома адміністраторами.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Ivory Search і встановити останню версію, яка містить виправлення. Якщо оновлення недоступне, слід обмежити доступ до налаштувань плагіна лише довіреним користувачам, переглянути журнали на предмет підозрілої активності та зменшити експозицію вразливого функціоналу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки