Уразливість Stored XSS у плагіні Uncode Core для WordPress

Виявлено Stored XSS у плагіні Uncode Core для WordPress до версії 2.9.4.2. Рекомендується оновлення та обмеження прав користувачів.
CVE-2025-6944CVSS 6.4CMS

Уразливість Stored XSS у плагіні Uncode Core для WordPress

Виявлено Stored XSS у плагіні Uncode Core для WordPress до версії 2.9.4.2. Рекомендується оновлення та обмеження прав користувачів.

CVSS
6.4 MEDIUM
EPSS
8.47%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Uncode Core для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через шорткоди 'uncode_hl_text' та 'uncode_text_icon' у версіях до 2.9.4.2 включно. Атакуючі з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам із правами контриб'ютора та вище впроваджувати довготривалі шкідливі скрипти на сайтах WordPress, що може призвести до компрометації даних користувачів, викрадення сесій або інших атак через браузер. Власники сайтів і ІТ-оператори повинні враховувати ризики для безпеки контенту та довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Uncode Core і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, ретельно перевіряти введені дані та проводити моніторинг журналів на предмет підозрілої активності. Також варто розглянути тимчасове відключення вразливих шорткодів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки