Уразливість Stored XSS у плагіні isMobile для WordPress

Уразливість Stored XSS у плагіні isMobile для WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти через параметр 'device'. Оновіть плагін для безпеки.
CVE-2025-6488CVSS 6.4CMS

Уразливість Stored XSS у плагіні isMobile для WordPress

Уразливість Stored XSS у плагіні isMobile для WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти через параметр 'device'. Оновіть плагін для безпеки.

CVSS
6.4 MEDIUM
EPSS
13.05%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін isMobile для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'device' у версіях до 1.1.1 включно. Це дозволяє автентифікованим користувачам з рівнем доступу Contributor і вище впроваджувати довільні скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Уразливість може призвести до виконання шкідливих скриптів на сайті, що ставить під загрозу безпеку користувачів і цілісність вебресурсу. Зловмисники можуть викрадати сесійні дані, змінювати контент або виконувати інші атаки від імені користувачів. Це особливо критично для сайтів із великою кількістю авторизованих користувачів.

Рекомендовані дії адміністратора

Рекомендується оновити плагін isMobile до останньої версії, де ця уразливість усунена. Якщо оновлення недоступне, слід обмежити доступ користувачів з рівнем Contributor і вище, перевірити журнали на наявність підозрілої активності та застосувати заходи з фільтрації введених даних. Важливо також регулярно переглядати оновлення безпеки від розробника плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки