Уразливість Stored Cross-Site Scripting у плагіні Football Pool для WordPress

Stored XSS у плагіні Football Pool WordPress дозволяє адміністраторам впроваджувати шкідливі скрипти. Рекомендовано оновлення та перевірку безпеки.
CVE-2025-5490CVSS 5.5CMS

Уразливість Stored Cross-Site Scripting у плагіні Football Pool для WordPress

Stored XSS у плагіні Football Pool WordPress дозволяє адміністраторам впроваджувати шкідливі скрипти. Рекомендовано оновлення та перевірку безпеки.

CVSS
5.5 MEDIUM
EPSS
11.83%
Активно використовується
немає в KEV
Продукт
football pool

Що відомо

Плагін Football Pool для WordPress містить уразливість Stored Cross-Site Scripting (XSS) через недостатню санітизацію введених даних в адмінських налаштуваннях у версіях до 2.12.4 включно. Уразливість дозволяє автентифікованим адміністраторам впроваджувати шкідливі скрипти, які виконуються при перегляді заражених сторінок.

Бізнес-вплив

Ця уразливість може призвести до виконання довільних скриптів у браузерах користувачів, що ставить під загрозу безпеку даних і довіру до сайту. Вона актуальна для мультисайтових інсталяцій WordPress або тих, де параметр unfiltered_html вимкнено. ІТ-операторам слід враховувати ризики компрометації адміністративних облікових записів і потенційного впливу на користувачів сайту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Football Pool від розробника та застосувати їх у разі доступності. Якщо оновлення неможливе, слід обмежити права доступу, ретельно перевірити журнали безпеки на ознаки експлуатації, зменшити експозицію вразливих інсталяцій і забезпечити належну фільтрацію введених даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки