Уразливість Stored XSS у плагіні Knowledge Base для WordPress (CVE-2025-7431)

Уразливість Stored XSS у плагіні Knowledge Base для WordPress дозволяє адміністраторам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.
CVE-2025-7431CVSS 4.4Web

Уразливість Stored XSS у плагіні Knowledge Base для WordPress (CVE-2025-7431)

Уразливість Stored XSS у плагіні Knowledge Base для WordPress дозволяє адміністраторам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.

CVSS
4.4 MEDIUM
EPSS
16.25%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Knowledge Base для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через налаштування slug плагіна у версіях до 2.3.1 включно. Уразливість дозволяє адміністраторам впроваджувати довільні скрипти, які виконуються при перегляді сторінок користувачами.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливих скриптів на сайтах з мультисайтовою установкою WordPress або де вимкнено unfiltered_html, що підвищує ризик компрометації даних користувачів і порушення роботи вебресурсу. Вразливість має середній рівень критичності, але вимагає уваги для захисту від потенційних атак.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Knowledge Base від розробника та застосувати їх, якщо доступні. Якщо оновлення відсутні, обмежте доступ до налаштувань плагіна лише довіреним адміністраторам, перегляньте журнали на предмет підозрілої активності, а також розгляньте можливість тимчасового відключення плагіна на мультисайтових інсталяціях або там, де вимкнено unfiltered_html.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки