Уразливість Stored XSS у плагіні OpenSheetMusicDisplay для WordPress

OpenSheetMusicDisplay до 1.4.0 має Stored XSS через параметр 'className'. Оновіть плагін для захисту від атак.
CVE-2025-5235CVSS 6.4Web

Уразливість Stored XSS у плагіні OpenSheetMusicDisplay для WordPress

OpenSheetMusicDisplay до 1.4.0 має Stored XSS через параметр 'className'. Оновіть плагін для захисту від атак.

CVSS
6.4 MEDIUM
EPSS
15.22%
Активно використовується
немає в KEV
Продукт
opensheetmusicdisplay

Що відомо

Плагін OpenSheetMusicDisplay для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'className' у версіях до 1.4.0 включно. Атакувальники з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам із правами Contributor і вище впроваджувати довготривалі шкідливі скрипти, що можуть викликати викрадення сесій, зміну контенту або інші атаки на користувачів сайту. Це створює ризики компрометації даних і порушення довіри користувачів, особливо для сайтів із кількома редакторами.

Рекомендовані дії адміністратора

Рекомендується оновити плагін OpenSheetMusicDisplay до останньої версії, де ця уразливість виправлена. Якщо оновлення наразі неможливе, обмежте права користувачів до мінімально необхідних, перевірте журнали на ознаки експлуатації та ретельно контролюйте введення даних. Також слід регулярно переглядати оновлення від розробника плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки