Уразливість Stored XSS у плагіні Display During Conditional Shortcode для WordPress

Вразливість Stored XSS у плагіні Display During Conditional Shortcode для WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та аудит безпеки.
CVE-2025-6460CVSS 6.4CMS

Уразливість Stored XSS у плагіні Display During Conditional Shortcode для WordPress

Вразливість Stored XSS у плагіні Display During Conditional Shortcode для WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та аудит безпеки.

CVSS
6.4 MEDIUM
EPSS
13.59%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Display During Conditional Shortcode для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'message' у версіях до 1.2 включно. Це дозволяє автентифікованим користувачам з рівнем Contributor і вище впроваджувати довільні скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Вразливість може призвести до виконання шкідливих скриптів у браузерах користувачів, що потенційно дозволяє викрадення сесій, зміни контенту або інші атаки, які впливають на довіру користувачів і безпеку сайту. Для власників сайтів на WordPress це означає ризик компрометації даних та порушення роботи вебресурсу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів до рівня Contributor і вище, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки