Уразливість Stored XSS у плагіні muse.ai для WordPress

Виявлено Stored XSS у плагіні muse.ai для WordPress через недостатню санітизацію шорткоду muse-ai. Рекомендується оновлення та обмеження доступу.
CVE-2025-6262CVSS 6.4CMS

Уразливість Stored XSS у плагіні muse.ai для WordPress

Виявлено Stored XSS у плагіні muse.ai для WordPress через недостатню санітизацію шорткоду muse-ai. Рекомендується оновлення та обмеження доступу.

CVSS
6.4 MEDIUM
EPSS
30.57%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін muse.ai для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів шорткоду muse-ai у версіях до 0.4 включно. Авторизовані користувачі з рівнем доступу не нижче контриб’ютора можуть впроваджувати довільні скрипти, які виконуватимуться при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам з обмеженим доступом впроваджувати шкідливі скрипти, що може призвести до компрометації сесій користувачів, викрадення даних або зміни контенту сайту. Власники сайтів на WordPress, які використовують цей плагін, ризикують втратити довіру користувачів та зазнати репутаційних збитків.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна muse.ai та негайно застосувати їх. Якщо оновлення недоступні, обмежте доступ користувачів з рівнем контриб’ютора і вище, перегляньте журнали на предмет підозрілої активності та мінімізуйте експозицію вразливих сторінок. Плануйте пріоритетне оновлення плагіна при появі виправлень.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки