Уразливість збереженого XSS у плагіні fl3r accessibility suite для WordPress

Виявлено уразливість збереженого XSS у плагіні fl3r accessibility suite для WordPress, що дозволяє впроваджувати шкідливі скрипти користувачам з правами контриб'ютора.
CVE-2025-6689CVSS 6.4CMS

Уразливість збереженого XSS у плагіні fl3r accessibility suite для WordPress

Виявлено уразливість збереженого XSS у плагіні fl3r accessibility suite для WordPress, що дозволяє впроваджувати шкідливі скрипти користувачам з правами контриб'ютора.

CVSS
6.4 MEDIUM
EPSS
6.58%
Активно використовується
немає в KEV
Продукт
fl3r accessibility suite

Що відомо

Плагін FL3R Accessibility Suite для WordPress має уразливість збереженого Cross-Site Scripting (XSS) через недостатню санітаризацію та екранування введених користувачем атрибутів у шорткоді fl3raccessibilitysuite. Атакувальники з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам з правами контриб'ютора і вище впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або виконувати небажані дії від імені користувачів. Це підвищує ризик компрометації сайту та впливає на довіру користувачів і безпеку даних.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від виробника та застосувати їх. Якщо оновлення недоступні, обмежте права користувачів до мінімально необхідних, ретельно перевіряйте журнали доступу на ознаки експлуатації, а також розгляньте тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки