Уразливість Stored XSS у плагіні LatePoint для WordPress

Плагін LatePoint для WordPress має Stored XSS у версіях до 5.1.94, що дозволяє адміністраторам впроваджувати шкідливі скрипти. Рекомендується оновлення та перевірка безпеки.
CVE-2025-6815CVSS 5.5CMS

Уразливість Stored XSS у плагіні LatePoint для WordPress

Плагін LatePoint для WordPress має Stored XSS у версіях до 5.1.94, що дозволяє адміністраторам впроваджувати шкідливі скрипти. Рекомендується оновлення та перевірка безпеки.

CVSS
5.5 MEDIUM
EPSS
15.2%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін LatePoint для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'service[name]' у версіях до 5.1.94 включно. Уразливість дозволяє адміністраторам зловмисно впроваджувати скрипти, які виконуються при перегляді сторінок користувачами.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливих скриптів на сайтах з мультисайтовою установкою або де вимкнено unfiltered_html, що ставить під загрозу безпеку користувачів і цілісність даних. Адміністратори можуть бути використані для впровадження шкідливого коду, що негативно впливає на довіру до сервісу та може спричинити витік інформації.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна LatePoint і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, обмежте права доступу адміністратора, перевірте журнали на наявність підозрілої активності, а також розгляньте можливість тимчасового відключення плагіна на мультисайтових установках або там, де вимкнено unfiltered_html. Загалом, слід зменшити експозицію вразливих параметрів і посилити контроль введення даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки