Уразливість Stored XSS у плагіні ShortPixel Adaptive Images для WordPress

Уразливість Stored XSS у плагіні ShortPixel Adaptive Images (до версії 3.10.3) дозволяє адміністраторам впроваджувати шкідливі скрипти на мультисайтових WordPress-інсталяціях.
CVE-2025-6626CVSS 4.4Web

Уразливість Stored XSS у плагіні ShortPixel Adaptive Images для WordPress

Уразливість Stored XSS у плагіні ShortPixel Adaptive Images (до версії 3.10.3) дозволяє адміністраторам впроваджувати шкідливі скрипти на мультисайтових WordPress-інсталяціях.

CVSS
4.4 MEDIUM
EPSS
13.72%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін ShortPixel Adaptive Images для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через налаштування API URL у версіях до 3.10.3 включно. Уразливість дозволяє адміністраторам зловмисно вставляти скрипти, які виконуватимуться при перегляді сторінок користувачами.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливих скриптів на сайтах з мультисайтовою установкою або де вимкнено unfiltered_html, що ставить під загрозу безпеку користувачів і цілісність вебресурсу. Зловмисники з правами адміністратора можуть впроваджувати довготривалі атаки, що ускладнює виявлення та усунення загрози.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від виробника та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити права доступу, особливо для адміністраторів, перевірити налаштування мультисайтових інсталяцій і стан параметра unfiltered_html. Також варто провести аудит логів на предмет підозрілої активності та посилити моніторинг безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки