Уразливість Stored XSS у темі Appzend для WordPress через параметр progressbarLayout

Stored XSS у темі Appzend WordPress через параметр progressbarLayout дозволяє впроваджувати скрипти користувачам з рівнем Contributor і вище. Рекомендується оновлення та аудит безпеки.
CVE-2025-5587CVSS 6.4Web

Уразливість Stored XSS у темі Appzend для WordPress через параметр progressbarLayout

Stored XSS у темі Appzend WordPress через параметр progressbarLayout дозволяє впроваджувати скрипти користувачам з рівнем Contributor і вище. Рекомендується оновлення та аудит безпеки.

CVSS
6.4 MEDIUM
EPSS
21.61%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Тема Appzend для WordPress версії до 1.2.6 включно містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію параметра progressbarLayout. Аутентифіковані користувачі з рівнем доступу Contributor і вище можуть впроваджувати довільні скрипти, які виконуватимуться при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє потенційно зловмисним користувачам впроваджувати шкідливі скрипти, що може призвести до викрадення сесій, зміни контенту або інших атак на користувачів сайту. Власники сайтів на WordPress з темою Appzend повинні враховувати ризики компрометації даних та репутації, особливо якщо на сайті є користувачі з правами Contributor і вище.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень теми Appzend від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на наявність підозрілої активності та розглянути тимчасове відключення теми або параметра progressbarLayout для зменшення ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки