Вразливість Stored XSS у плагіні Use-your-Drive для WordPress

Вразливість Stored XSS у плагіні Use-your-Drive для WordPress дозволяє впроваджувати шкідливі скрипти через параметр 'title' у метаданих файлів.
CVE-2025-7050CVSS 7.2CMS

Вразливість Stored XSS у плагіні Use-your-Drive для WordPress

Вразливість Stored XSS у плагіні Use-your-Drive для WordPress дозволяє впроваджувати шкідливі скрипти через параметр 'title' у метаданих файлів.

CVSS
7.2 HIGH
EPSS
18.05%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Use-your-Drive для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'title' у метаданих файлів у версіях до 3.3.1 включно. Зловмисники можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок із завантаженими файлами.

Бізнес-вплив

Ця вразливість дозволяє навіть неавторизованим користувачам, які можуть завантажувати файли, впроваджувати шкідливий код, що може призвести до компрометації облікових записів користувачів або викрадення сесій. Власники сайтів на WordPress, які використовують цей плагін, ризикують втратити довіру користувачів і зазнати репутаційних та безпекових збитків.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Use-your-Drive і застосувати їх, якщо доступні. Якщо оновлення відсутні, обмежте можливість завантаження файлів лише довіреним користувачам, ретельно перевіряйте та фільтруйте введені дані, а також переглядайте журнали доступу на предмет підозрілої активності. Публікацію шорткодів для завантаження файлів слід обмежити лише приватними або захищеними сторінками.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки