Уразливість Drive Folder Embedder у WordPress дозволяє зберігати XSS-атаки

Drive Folder Embedder для WordPress має уразливість Stored XSS через параметр 'tablecssclass'. Рекомендується оновлення та обмеження доступу.
CVE-2025-6546CVSS 6.4CMS

Уразливість Drive Folder Embedder у WordPress дозволяє зберігати XSS-атаки

Drive Folder Embedder для WordPress має уразливість Stored XSS через параметр 'tablecssclass'. Рекомендується оновлення та обмеження доступу.

CVSS
6.4 MEDIUM
EPSS
6.56%
Активно використовується
немає в KEV
Продукт
drive folder embedder

Що відомо

Плагін Drive Folder Embedder для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'tablecssclass' у версіях до 1.1.0 включно. Атакуючі з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість може дозволити зловмисникам впроваджувати шкідливі скрипти на сайти, що використовують плагін, що призведе до компрометації сесій користувачів, викрадення даних або подальших атак. Власники сайтів на WordPress повинні оцінити ризики, особливо якщо плагін використовується у середовищах з кількома користувачами з різними рівнями доступу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Drive Folder Embedder від розробника azumbro та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня Contributor і вище, провести аудит журналів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки