Уразливість у Media Library Assistant для WordPress дозволяє зберігати XSS-атаки

Stored XSS у плагіні Media Library Assistant (до версії 3.26) дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти на сайтах WordPress.
CVE-2025-7035CVSS 6.4Web

Уразливість у Media Library Assistant для WordPress дозволяє зберігати XSS-атаки

Stored XSS у плагіні Media Library Assistant (до версії 3.26) дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти на сайтах WordPress.

CVSS
6.4 MEDIUM
EPSS
19.4%
Активно використовується
немає в KEV
Продукт
media library assistant

Що відомо

Плагін Media Library Assistant для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування в атрибутах шорткодів mla_tag_cloud і mla_term_list у версіях до 3.26 включно. Атакуючі з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам із правами контриб’ютора і вище впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або виконувати небажані дії від імені користувачів. Це підвищує ризик компрометації сайту та негативно впливає на довіру користувачів і безпеку даних.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Media Library Assistant і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, провести аудит журналів на наявність підозрілої активності, а також зменшити експозицію сайту. Важливо контролювати введення даних користувачів і застосовувати додаткові заходи фільтрації та екранування.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки