Уразливість Stored XSS у темі OceanWP для WordPress (CVE-2025-5524)

Виявлено Stored XSS у темі OceanWP для WordPress до версії 4.0.9. Рекомендується оновлення та обмеження доступу користувачів для захисту сайту.
CVE-2025-5524CVSS 4.9CMS

Уразливість Stored XSS у темі OceanWP для WordPress (CVE-2025-5524)

Виявлено Stored XSS у темі OceanWP для WordPress до версії 4.0.9. Рекомендується оновлення та обмеження доступу користувачів для захисту сайту.

CVSS
4.9 MEDIUM
EPSS
11.38%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Тема OceanWP для WordPress версій до 4.0.9 включно містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування введення у HTML-тезі Select. Атакувальники з рівнем доступу Contributor і вище можуть впроваджувати довільні скрипти, які виконуються при перегляді сторінок користувачами.

Бізнес-вплив

Ця уразливість може дозволити зловмисникам впроваджувати шкідливі скрипти, що призведе до компрометації сесій користувачів, викрадення даних або поширення шкідливого коду через сайти на базі WordPress з темою OceanWP. Власники сайтів та ІТ-оператори повинні враховувати ризики для безпеки та довіри користувачів, особливо якщо на сайті є користувачі з правами Contributor і вище.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень теми OceanWP від розробника та застосувати їх при наявності. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення функціоналу, що використовує Select HTML-теги. Загалом, слід зменшити експозицію вразливих компонентів і контролювати доступ користувачів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки