Вразливість Stored XSS у плагіні Ebook Store для WordPress

Вразливість Stored XSS у плагіні Ebook Store для WordPress дозволяє адміністраторам впроваджувати шкідливі скрипти. Рекомендується оновлення та аудит безпеки.
CVE-2025-7486CVSS 4.4Web

Вразливість Stored XSS у плагіні Ebook Store для WordPress

Вразливість Stored XSS у плагіні Ebook Store для WordPress дозволяє адміністраторам впроваджувати шкідливі скрипти. Рекомендується оновлення та аудит безпеки.

CVSS
4.4 MEDIUM
EPSS
12.62%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Ebook Store для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування даних у деталях замовлення. Це дозволяє адміністраторам зловмисникам впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок користувачами.

Бізнес-вплив

Вразливість впливає на мультисайтові установки WordPress із плагіном Ebook Store версії до 5.8012 включно, де параметр unfiltered_html вимкнено. Зловмисники з правами адміністратора можуть впроваджувати скрипти, що потенційно призводить до компрометації сесій користувачів або викрадення даних. Це створює ризики для безпеки веб-ресурсів і довіри користувачів.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Ebook Store від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права доступу, особливо для адміністраторів, переглянути налаштування unfiltered_html, провести аудит логів на наявність підозрілої активності та мінімізувати експозицію вразливих сайтів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки