Уразливість Stored XSS у плагіні Knowledge Base для WordPress (CVE-2025-5533)
Stored XSS у плагіні Knowledge Base WordPress дозволяє контриб’юторам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 9.13%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Knowledge Base для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через shortcode 'kbalert' у версіях до 2.3.0 включно. Аутентифіковані користувачі з рівнем доступу не нижче контриб’ютора можуть вставляти шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам з правами контриб’ютора або вище впроваджувати шкідливі скрипти, що можуть викликати крадіжку сесій, перенаправлення користувачів або інші атаки через браузер. Це підвищує ризик компрометації сайту та довіри користувачів, що негативно впливає на репутацію та безпеку інфраструктури.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, обмежте доступ користувачів до ролей з можливістю використовувати shortcode 'kbalert', перегляньте журнали на предмет підозрілої активності та мінімізуйте експозицію сайту. Плануйте пріоритетне оновлення для усунення уразливості.