Уразливість Stored XSS у плагіні Brandfolder для WordPress

Плагін Brandfolder для WordPress має Stored XSS у параметрі 'id' до версії 5.0.19. Рекомендується оновлення та обмеження доступу.
CVE-2025-5843CVSS 6.4Web

Уразливість Stored XSS у плагіні Brandfolder для WordPress

Плагін Brandfolder для WordPress має Stored XSS у параметрі 'id' до версії 5.0.19. Рекомендується оновлення та обмеження доступу.

CVSS
6.4 MEDIUM
EPSS
13.33%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Brandfolder для WordPress до версії 5.0.19 включно має уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'id' через недостатню санітизацію вводу та екранування виводу. Атакуючі з рівнем доступу Contributor і вище можуть впроваджувати довільні скрипти, які виконуватимуться при перегляді сторінок користувачами.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам з правами Contributor і вище впроваджувати шкідливі скрипти, що може призвести до компрометації сесій, викрадення даних або зміни контенту сайту. Власники сайтів на WordPress із встановленим плагіном Brandfolder повинні розглянути ризики для безпеки та довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Brandfolder від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити рівні доступу користувачів, провести аудит логів на предмет підозрілої активності та мінімізувати вплив шляхом зменшення експозиції вразливих сторінок.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки