Уразливість Stored XSS у плагіні Wonder Slider Lite для WordPress

Плагін Wonder Slider Lite для WordPress містить Stored XSS у версіях до 14.4, що дозволяє впроваджувати шкідливі скрипти користувачам з правами Contributor і вище.
CVE-2025-7501CVSS 6.4CMS

Уразливість Stored XSS у плагіні Wonder Slider Lite для WordPress

Плагін Wonder Slider Lite для WordPress містить Stored XSS у версіях до 14.4, що дозволяє впроваджувати шкідливі скрипти користувачам з правами Contributor і вище.

CVSS
6.4 MEDIUM
EPSS
19.51%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Wonder Slider Lite для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію заголовків та описів зображень у всіх версіях до 14.4 включно. Атакуючі з рівнем доступу Contributor і вище можуть вставляти шкідливі скрипти, які виконуються при перегляді сторінок користувачами.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам з правами Contributor і вище впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або змінити контент сайту, що негативно впливає на безпеку та довіру користувачів. Власники сайтів на WordPress повинні врахувати ризики компрометації даних та репутації через можливі атаки XSS.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Wonder Slider Lite від розробника та застосувати їх при доступності. Якщо оновлення відсутні, слід обмежити права користувачів до рівня нижче Contributor, ретельно перевіряти введені дані, а також моніторити журнали безпеки на предмет підозрілої активності. Важливо також проводити регулярний аудит безпеки сайту та впроваджувати заходи з мінімізації ризиків XSS.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки