Вразливість XSS у плагіні WordPress Widgets Shortcode (CVE-2025-57989)

Вразливість Cross-site Scripting у плагіні WordPress Widgets Shortcode версії до 1.0.3 може призвести до виконання шкідливого коду на сайтах.
CVE-2025-57989CVSS 6.5CMS

Вразливість XSS у плагіні WordPress Widgets Shortcode (CVE-2025-57989)

Вразливість Cross-site Scripting у плагіні WordPress Widgets Shortcode версії до 1.0.3 може призвести до виконання шкідливого коду на сайтах.

CVSS
6.5 MEDIUM
EPSS
11.09%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Виявлено вразливість типу Cross-site Scripting (XSS) у плагіні WordPress Widgets Shortcode версії до 1.0.3, що дозволяє зловмисникам зберігати шкідливий скрипт на сайті. Це може призвести до виконання небезпечного коду у браузерах користувачів.

Бізнес-вплив

Вразливість може бути використана для викрадення сесій користувачів, зміни контенту сторінок або перенаправлення на шкідливі ресурси, що негативно впливає на довіру користувачів та безпеку вебресурсу. Адміністратори сайтів на базі WordPress повинні врахувати ризики компрометації даних та репутації.

Рекомендовані дії адміністратора

Рекомендується оновити плагін WordPress Widgets Shortcode до останньої версії, якщо вона доступна. Якщо оновлення неможливе, слід обмежити введення користувачів, провести аудит логів на наявність підозрілої активності та мінімізувати вплив шляхом зменшення прав доступу. Також варто регулярно перевіряти оновлення безпеки від розробника.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки