Уразливість Stored XSS у плагіні Featured Image from URL для WordPress

Stored XSS у плагіні Featured Image from URL для WordPress дозволяє впроваджувати шкідливі скрипти через користувацькі поля зображень. Оновіть плагін для безпеки.
CVE-2025-7400CVSS 6.4CMS

Уразливість Stored XSS у плагіні Featured Image from URL для WordPress

Stored XSS у плагіні Featured Image from URL для WordPress дозволяє впроваджувати шкідливі скрипти через користувацькі поля зображень. Оновіть плагін для безпеки.

CVSS
6.4 MEDIUM
EPSS
7.83%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Featured Image from URL (FIFU) для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування даних у користувацьких полях зображень. Уразливість дозволяє автентифікованим користувачам з рівнем Contributor і вище впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливих скриптів на сайтах, що використовують плагін, що ставить під загрозу безпеку користувачів і цілісність контенту. Зловмисники можуть викрадати сесійні дані або змінювати відображення сторінок, що негативно впливає на довіру до ресурсу та може спричинити репутаційні втрати.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна та застосувати їх, особливо версії після 5.2.2, де частково виправлено уразливість. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності та зменшити експозицію вразливих сторінок.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки