Уразливість Stored XSS у плагіні ESV Bible Shortcode для WordPress

Виявлено Stored XSS у плагіні ESV Bible Shortcode для WordPress через недостатню санітизацію шорткоду 'esv'. Рекомендується оновлення та обмеження доступу.
CVE-2025-5534CVSS 6.4Web

Уразливість Stored XSS у плагіні ESV Bible Shortcode для WordPress

Виявлено Stored XSS у плагіні ESV Bible Shortcode для WordPress через недостатню санітизацію шорткоду 'esv'. Рекомендується оновлення та обмеження доступу.

CVSS
6.4 MEDIUM
EPSS
9.13%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін ESV Bible Shortcode для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів шорткоду 'esv' у версіях до 1.0.2 включно. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб'ютора впроваджувати довільні скрипти, які виконуватимуться при перегляді сторінок.

Бізнес-вплив

Уразливість може призвести до виконання шкідливих скриптів на сайті, що ставить під загрозу безпеку користувачів і цілісність вебресурсу. Зловмисники можуть викрадати сесійні дані, змінювати контент або проводити фішингові атаки. Власники сайтів повинні враховувати ризики для репутації та можливі втрати через компрометацію.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх у першу чергу. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня нижче контриб'ютора, провести аудит журналів на предмет підозрілої активності та мінімізувати вплив шляхом зменшення експозиції вразливого функціоналу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки