Вразливість Stored XSS у плагіні web-cam для WordPress

Плагін web-cam для WordPress має Stored XSS через параметр 'slug'. Рекомендується оновлення та обмеження доступу для захисту сайту.
CVE-2025-6540CVSS 6.4CMS

Вразливість Stored XSS у плагіні web-cam для WordPress

Плагін web-cam для WordPress має Stored XSS через параметр 'slug'. Рекомендується оновлення та обмеження доступу для захисту сайту.

CVSS
6.4 MEDIUM
EPSS
13.01%
Активно використовується
немає в KEV
Продукт
web-cam

Що відомо

Плагін web-cam для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'slug' у версіях до 3.0 включно. Аутентифіковані користувачі з рівнем доступу Contributor і вище можуть впроваджувати довільні скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Вразливість дозволяє зловмисникам із обмеженим доступом впроваджувати шкідливі скрипти, що може призвести до викрадення сесій, зміни контенту або інших атак на користувачів сайту. Це підвищує ризики компрометації вебресурсу та зниження довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна web-cam від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на ознаки експлуатації та зменшити експозицію вразливого функціоналу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки