CVE-2025-5275: Уразливість збереженого XSS у плагіні Charitable для WordPress
Уразливість Stored XSS у плагіні Charitable WordPress дозволяє адміністраторам впроваджувати шкідливі скрипти. Оновіть до версії 1.8.6.2 для захисту.
- CVSS
- 4.4 MEDIUM
- EPSS
- 7.92%
- Активно використовується
- немає в KEV
- Продукт
- charitable
Що відомо
Плагін Charitable для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) у полях налаштувань конфіденційності через недостатню санітизацію введених даних. Уразливість дозволяє адміністраторам зловмисникам впроваджувати довільні скрипти, які виконуються при перегляді сторінок користувачами.
Бізнес-вплив
Уразливість може призвести до виконання шкідливих скриптів на сайтах з мультисайтовою інсталяцією WordPress або де відключено unfiltered_html, що ставить під загрозу безпеку користувачів і цілісність даних. Це може вплинути на довіру користувачів і призвести до потенційних витоків інформації або компрометації облікових записів.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Charitable до версії 1.8.6.2 або новішої, де ця уразливість повністю усунена. Якщо оновлення неможливе, слід обмежити доступ адміністративних користувачів, перевірити налаштування unfiltered_html і провести аудит журналів безпеки для виявлення підозрілої активності.