Вразливість Stored XSS у плагіні Hide It для WordPress (CVE-2025-5565)

Плагін Hide It для WordPress містить Stored XSS через недостатню санітизацію шорткоду 'hideit'. Рекомендується оновлення та обмеження доступу.
CVE-2025-5565CVSS 6.4Web

Вразливість Stored XSS у плагіні Hide It для WordPress (CVE-2025-5565)

Плагін Hide It для WordPress містить Stored XSS через недостатню санітизацію шорткоду 'hideit'. Рекомендується оновлення та обмеження доступу.

CVSS
6.4 MEDIUM
EPSS
9.11%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Hide It для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів шорткоду 'hideit' у версіях до 1.0.1 включно. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб'ютора впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Вразливість може призвести до виконання довільних скриптів у браузерах користувачів сайту, що ставить під загрозу безпеку даних та довіру до ресурсу. Для власників інфраструктури це означає потенційні ризики компрометації облікових записів, викрадення сесій та поширення шкідливого коду серед відвідувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Hide It від розробника та негайно їх застосувати. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня нижче контриб'ютора, провести аудит логів на наявність підозрілої активності та мінімізувати вплив шляхом обмеження введення користувацьких даних у шорткодах.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки