Уразливість Stored XSS у плагіні Telegram for WP для WordPress

Stored XSS у плагіні Telegram for WP (до версії 1.6.1) дозволяє адміністраторам впроваджувати шкідливі скрипти. Рекомендується оновлення та перевірка безпеки.
CVE-2025-5939CVSS 4.4CMS

Уразливість Stored XSS у плагіні Telegram for WP для WordPress

Stored XSS у плагіні Telegram for WP (до версії 1.6.1) дозволяє адміністраторам впроваджувати шкідливі скрипти. Рекомендується оновлення та перевірка безпеки.

CVSS
4.4 MEDIUM
EPSS
10.02%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Telegram for WP для WordPress версій до 1.6.1 включно має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію введених даних у налаштуваннях адміністратора. Це дозволяє автентифікованим користувачам з правами адміністратора впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Уразливість може призвести до виконання довільного коду в браузерах користувачів, що підвищує ризик компрометації облікових записів та витоку даних. Вона актуальна лише для мультисайтових інсталяцій або там, де параметр unfiltered_html вимкнено. Це створює потенційну загрозу для безпеки вебресурсів на базі WordPress із цим плагіном.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Telegram for WP та застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити права доступу адміністратора, перевірити журнали на ознаки експлуатації уразливості, а також розглянути можливість тимчасового відключення плагіна або обмеження мультисайтових функцій до виправлення.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки