Уразливість Stored Cross-Site Scripting у плагіні PowerFolio для WordPress

Виявлено середню уразливість Stored XSS у плагіні PowerFolio для WordPress. Оновіть до версії 3.2.1 для захисту від атак.
CVE-2025-7046CVSS 6.4Web

Уразливість Stored Cross-Site Scripting у плагіні PowerFolio для WordPress

Виявлено середню уразливість Stored XSS у плагіні PowerFolio для WordPress. Оновіть до версії 3.2.1 для захисту від атак.

CVSS
6.4 MEDIUM
EPSS
12.88%
Активно використовується
немає в KEV
Продукт
powerfolio

Що відомо

Плагін PowerFolio для WordPress містить уразливість збереженого XSS через недостатню санітизацію та екранування Custom JS Attributes у віджетах. Атакуючі з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані користувачів або змінити вміст сторінок, що негативно впливає на безпеку вебсайту та довіру користувачів. Власники сайтів повинні оцінити ризики, особливо якщо на сайті є користувачі з правами Contributor і вище.

Рекомендовані дії адміністратора

Рекомендується оновити плагін PowerFolio до версії 3.2.1 або новішої, де уразливість повністю усунена. Якщо оновлення неможливе, слід обмежити права користувачів, перевірити журнали на ознаки експлуатації, а також розглянути тимчасове вимкнення функціоналу Custom JS Attributes.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки