Уразливість у плагіні GeoDirectory для WordPress дозволяє XSS-атаки

GeoDirectory до 2.8.120 має уразливість XSS, що дозволяє користувачам із роллю співавтора виконувати атаки. Рекомендується оновлення плагіна.
CVE-2025-6200CVSS 5.9CMS

Уразливість у плагіні GeoDirectory для WordPress дозволяє XSS-атаки

GeoDirectory до 2.8.120 має уразливість XSS, що дозволяє користувачам із роллю співавтора виконувати атаки. Рекомендується оновлення плагіна.

CVSS
5.9 MEDIUM
EPSS
11.22%
Активно використовується
немає в KEV
Продукт
geodirectory

Що відомо

Плагін GeoDirectory для WordPress версій до 2.8.120 не перевіряє та не екранує деякі атрибути шорткоду перед виведенням на сторінку, що може дозволити користувачам з роллю «співавтор» і вище виконувати збережені Cross-Site Scripting (XSS) атаки.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду у браузерах користувачів сайту, що загрожує компрометацією облікових записів та порушенням цілісності контенту. Власники сайтів на базі WordPress із встановленим GeoDirectory повинні врахувати ризики, особливо якщо надають права редагування користувачам із роллю співавтора і вище.

Рекомендовані дії адміністратора

Рекомендується оновити плагін GeoDirectory до останньої версії, випущеної розробником ayecode. Якщо оновлення наразі недоступне, обмежте права користувачів із роллю співавтора і вище, перевірте журнали на наявність підозрілої активності та розгляньте можливість тимчасового вимкнення плагіна до усунення проблеми.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки