Уразливість Stored XSS у плагіні Fan Page для WordPress (CVE-2025-6681)

Плагін Fan Page для WordPress містить Stored XSS у параметрі 'width'. Оновіть плагін або обмежте права користувачів для захисту сайту.
CVE-2025-6681CVSS 6.4CMS

Уразливість Stored XSS у плагіні Fan Page для WordPress (CVE-2025-6681)

Плагін Fan Page для WordPress містить Stored XSS у параметрі 'width'. Оновіть плагін або обмежте права користувачів для захисту сайту.

CVSS
6.4 MEDIUM
EPSS
8.03%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Fan Page для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'width' у версіях до 1.0.1 включно. Атакувальники з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам із правами Contributor і вище впроваджувати довготривалі скрипти, що можуть викликати викрадення сесій, зміну контенту або інші атаки на користувачів сайту. Це створює ризики для безпеки вебресурсу та довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Fan Page від розробника і застосувати їх. Якщо оновлення недоступні, обмежте права користувачів до мінімально необхідних, ретельно перевіряйте введені дані та ведіть моніторинг логів на ознаки підозрілої активності. Також варто розглянути тимчасове відключення плагіна до усунення уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки