Вразливість збереженого XSS у плагіні WP VR для WordPress

Вразливість збереженого XSS у плагіні WP VR для WordPress дозволяє впроваджувати шкідливі скрипти. Рекомендується оновити плагін та обмежити права користувачів.
CVE-2025-6350CVSS 6.4Web

Вразливість збереженого XSS у плагіні WP VR для WordPress

Вразливість збереженого XSS у плагіні WP VR для WordPress дозволяє впроваджувати шкідливі скрипти. Рекомендується оновити плагін та обмежити права користувачів.

CVSS
6.4 MEDIUM
EPSS
11.13%
Активно використовується
немає в KEV
Продукт
wp vr

Що відомо

Плагін WP VR – 360 Panorama and Free Virtual Tour Builder для WordPress має вразливість збереженого Cross-Site Scripting (XSS) через параметр 'hotspot-hover' у версіях до 8.5.32 включно. Атакувальники з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді зараженої сторінки.

Бізнес-вплив

Ця вразливість дозволяє авторизованим користувачам із правами Contributor і вище впроваджувати шкідливий код, що може призвести до компрометації сесій, викрадення даних або подальших атак на користувачів сайту. Власники сайтів на WordPress, які використовують цей плагін, ризикують безпекою своїх користувачів та репутацією.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP VR від розробника та негайно застосувати їх. Якщо оновлення недоступні, обмежте права користувачів до рівня нижче Contributor, ретельно перевірте журнали на ознаки експлуатації, а також розгляньте тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки