Вразливість Stored XSS у плагіні Auto Attachments для WordPress (CVE-2025-6012)

Вразливість Stored XSS у плагіні Auto Attachments для WordPress до версії 1.8.5 впливає на мультисайтові інсталяції з вимкненим unfiltered_html.
CVE-2025-6012CVSS 5.5Web

Вразливість Stored XSS у плагіні Auto Attachments для WordPress (CVE-2025-6012)

Вразливість Stored XSS у плагіні Auto Attachments для WordPress до версії 1.8.5 впливає на мультисайтові інсталяції з вимкненим unfiltered_html.

CVSS
5.5 MEDIUM
EPSS
15.98%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Auto Attachments для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію введення в адмінських налаштуваннях у версіях до 1.8.5 включно. Уразливість дозволяє адміністраторам впроваджувати довільні скрипти, які виконуються при доступі до заражених сторінок.

Бізнес-вплив

Ця вразливість може призвести до виконання шкідливих скриптів у контексті сайту, що ставить під загрозу безпеку користувачів і цілісність даних. Вона актуальна для мультисайтових інсталяцій WordPress або тих, де параметр unfiltered_html вимкнено. ІТ-оператори повинні врахувати ризики компрометації адміністративних сторінок та потенційного впливу на довіру користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Auto Attachments та застосувати їх, якщо доступні. Якщо оновлення неможливе, слід обмежити доступ до адмінських налаштувань, перевірити журнали на ознаки експлуатації, а також розглянути можливість тимчасового відключення плагіна в мультисайтових середовищах. Загалом, слід посилити фільтрацію введення та контролювати права доступу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки