Вразливість Stored XSS у плагіні Useful Tab Block для WordPress

Вразливість Stored XSS у плагіні Useful Tab Block (до версії 1.3.2) дозволяє впроваджувати шкідливі скрипти користувачам з правами Contributor і вище.
CVE-2025-5754CVSS 6.4Web

Вразливість Stored XSS у плагіні Useful Tab Block для WordPress

Вразливість Stored XSS у плагіні Useful Tab Block (до версії 1.3.2) дозволяє впроваджувати шкідливі скрипти користувачам з правами Contributor і вище.

CVSS
6.4 MEDIUM
EPSS
12.38%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Useful Tab Block – Responsive & AMP-Compatible для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'className' у версіях до 1.3.2 включно. Атакуючі з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок користувачами.

Бізнес-вплив

Ця вразливість дозволяє авторизованим користувачам із правами Contributor і вище впроваджувати довготривалі скрипти на сайті, що може призвести до компрометації сесій, викрадення даних або поширення шкідливого коду серед відвідувачів. Власники сайтів на WordPress повинні розглядати цю загрозу як середнього рівня, що потребує уваги для захисту користувачів і збереження репутації.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Useful Tab Block і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити права користувачів до рівня нижче Contributor, ретельно перевірити введені дані на сайті, провести аудит логів на наявність підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки