Уразливість Stored XSS у плагіні Developer Formatter для WordPress

Виявлено Stored XSS у плагіні Developer Formatter для WordPress до версії 2015.0.2.1, що впливає на багатосайтові інсталяції з вимкненим unfiltered_html.
CVE-2025-5699CVSS 5.5Web

Уразливість Stored XSS у плагіні Developer Formatter для WordPress

Виявлено Stored XSS у плагіні Developer Formatter для WordPress до версії 2015.0.2.1, що впливає на багатосайтові інсталяції з вимкненим unfiltered_html.

CVSS
5.5 MEDIUM
EPSS
16.23%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Developer Formatter для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію Custom CSS у версіях до 2015.0.2.1 включно. Уразливість дозволяє адміністраторам впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок користувачами.

Бізнес-вплив

Ця уразливість може призвести до виконання довільного коду у браузерах користувачів багатосайтових інсталяцій WordPress або там, де параметр unfiltered_html вимкнено. Це створює ризик компрометації сесій, викрадення даних або подальших атак через довірені сторінки. Вразливість має середній рівень серйозності (CVSS 5.5).

Рекомендовані дії адміністратора

Адміністраторам слід перевірити наявність плагіна Developer Formatter у своїх WordPress-системах, особливо у багатосайтових інсталяціях, та оновити плагін до безпечної версії, якщо вона доступна. Якщо оновлення неможливе, рекомендується обмежити доступ до адміністративних функцій, переглянути налаштування unfiltered_html, провести аудит логів на підозрілі дії та зменшити експозицію вразливих систем.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки