Уразливість SiteOrigin Widgets Bundle: збережений XSS через атрибут data-url

Уразливість Stored XSS у плагіні SiteOrigin Widgets Bundle для WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти через атрибут data-url.
CVE-2025-5585CVSS 6.4CMS

Уразливість SiteOrigin Widgets Bundle: збережений XSS через атрибут data-url

Уразливість Stored XSS у плагіні SiteOrigin Widgets Bundle для WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти через атрибут data-url.

CVSS
6.4 MEDIUM
EPSS
6.56%
Активно використовується
немає в KEV
Продукт
siteorigin widgets bundle

Що відомо

Плагін SiteOrigin Widgets Bundle для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію атрибута data-url у версіях до 1.68.4 включно. Атакуючі з рівнем доступу Contributor і вище можуть впроваджувати довільні скрипти, які виконуються при перегляді сторінок користувачами.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам із правами Contributor і вище впроваджувати шкідливі скрипти, що може призвести до викрадення сесій, зміни контенту або інших атак на користувачів сайту. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією даних та зниженням довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна SiteOrigin Widgets Bundle від виробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів із рівнем Contributor і вище, провести аудит логів на ознаки експлуатації, а також мінімізувати вплив шляхом обмеження введення даних і застосування додаткових засобів фільтрації контенту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки