Уразливість Stored XSS у плагіні YouTube Embed для WordPress

Виявлено Stored XSS у плагіні YouTube Embed для WordPress (до версії 10.3). Рекомендується оновлення та обмеження прав користувачів для безпеки сайту.
CVE-2025-6692CVSS 6.4CMS

Уразливість Stored XSS у плагіні YouTube Embed для WordPress

Виявлено Stored XSS у плагіні YouTube Embed для WordPress (до версії 10.3). Рекомендується оновлення та обмеження прав користувачів для безпеки сайту.

CVSS
6.4 MEDIUM
EPSS
8.03%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін YouTube Embed для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'instance' у версіях до 10.3 включно. Атакувальники з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам із правами Contributor і вище впроваджувати довготривалі шкідливі скрипти на сайтах WordPress, що може призвести до компрометації даних користувачів, викрадення сесій або поширення шкідливого коду. Власники сайтів повинні враховувати ризики для безпеки та довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна YouTube Embed від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити права користувачів до рівня нижче Contributor, провести аудит логів на наявність підозрілої активності та мінімізувати вплив шляхом обмеження введення даних. Важливо також регулярно моніторити безпекові оновлення та інциденти.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки