Уразливість Stored XSS у плагіні Advanced iFrame для WordPress

Виявлено Stored XSS у плагіні Advanced iFrame для WordPress до версії 2025.5. Рекомендується оновлення та обмеження доступу користувачів.
CVE-2025-6987CVSS 6.4Web

Уразливість Stored XSS у плагіні Advanced iFrame для WordPress

Виявлено Stored XSS у плагіні Advanced iFrame для WordPress до версії 2025.5. Рекомендується оновлення та обмеження доступу користувачів.

CVSS
6.4 MEDIUM
EPSS
20.51%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Advanced iFrame для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів шорткоду 'advanced_iframe' у версіях до 2025.5 включно. Зловмисники з правами не нижче рівня співавтора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє аутентифікованим користувачам з рівнем доступу співавтора і вище впроваджувати шкідливий код, що може призвести до компрометації даних користувачів або порушення роботи сайту. Власники сайтів на WordPress, які використовують цей плагін, ризикують втратити довіру клієнтів та зазнати репутаційних збитків.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Advanced iFrame від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, ретельно перевіряти журнали активності на ознаки експлуатації та розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки