CVE-2025-5275: Уразливість збереженого XSS у плагіні Charitable для WordPress

Уразливість Stored XSS у плагіні Charitable WordPress дозволяє адміністраторам впроваджувати шкідливі скрипти. Оновіть до версії 1.8.6.2 для захисту.
CVE-2025-5275CVSS 4.4Web

CVE-2025-5275: Уразливість збереженого XSS у плагіні Charitable для WordPress

Уразливість Stored XSS у плагіні Charitable WordPress дозволяє адміністраторам впроваджувати шкідливі скрипти. Оновіть до версії 1.8.6.2 для захисту.

CVSS
4.4 MEDIUM
EPSS
7.92%
Активно використовується
немає в KEV
Продукт
charitable

Що відомо

Плагін Charitable для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) у полях налаштувань конфіденційності через недостатню санітизацію введених даних. Уразливість дозволяє адміністраторам зловмисникам впроваджувати довільні скрипти, які виконуються при перегляді сторінок користувачами.

Бізнес-вплив

Уразливість може призвести до виконання шкідливих скриптів на сайтах з мультисайтовою інсталяцією WordPress або де відключено unfiltered_html, що ставить під загрозу безпеку користувачів і цілісність даних. Це може вплинути на довіру користувачів і призвести до потенційних витоків інформації або компрометації облікових записів.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Charitable до версії 1.8.6.2 або новішої, де ця уразливість повністю усунена. Якщо оновлення неможливе, слід обмежити доступ адміністративних користувачів, перевірити налаштування unfiltered_html і провести аудит журналів безпеки для виявлення підозрілої активності.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки