Уразливість XSS у плагіні Qwizcards для WordPress до версії 3.9.4

Виявлено Reflected XSS у плагіні Qwizcards WordPress до 3.9.4. Рекомендується оновлення для захисту адміністраторів та користувачів.
CVE-2025-6174CVSS 6.1CMS

Уразливість XSS у плагіні Qwizcards для WordPress до версії 3.9.4

Виявлено Reflected XSS у плагіні Qwizcards WordPress до 3.9.4. Рекомендується оновлення для захисту адміністраторів та користувачів.

CVSS
6.1 MEDIUM
EPSS
37.41%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Qwizcards для WordPress версії до 3.9.4 не очищує параметр "_stylesheet" перед виводом на сторінку, що призводить до відбитого міжсайтового скриптингу (Reflected XSS). Ця уразливість може бути використана проти користувачів з високими привілеями, зокрема адміністраторів.

Бізнес-вплив

Використання цієї уразливості може дозволити зловмисникам виконувати шкідливий код у браузерах адміністраторів або інших користувачів з високими правами, що ставить під загрозу безпеку сайту та конфіденційність даних. Це може призвести до компрометації облікових записів, зміни налаштувань сайту або розповсюдження шкідливого контенту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Qwizcards та встановити останню версію, де ця уразливість усунена. Якщо оновлення недоступне, слід обмежити доступ до плагіна для користувачів з високими привілеями, провести аудит логів на предмет підозрілої активності та мінімізувати вплив шляхом зменшення експозиції вразливого параметра.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки