Уразливість Stored XSS у плагіні Ruven Themes: Shortcodes для WordPress

Плагін Ruven Themes: Shortcodes для WordPress містить Stored XSS у версіях до 1.0. Рекомендується оновлення та обмеження доступу для безпеки сайту.
CVE-2025-7648CVSS 6.4CMS

Уразливість Stored XSS у плагіні Ruven Themes: Shortcodes для WordPress

Плагін Ruven Themes: Shortcodes для WordPress містить Stored XSS у версіях до 1.0. Рекомендується оновлення та обмеження доступу для безпеки сайту.

CVSS
6.4 MEDIUM
EPSS
8.05%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Ruven Themes: Shortcodes для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через shortcode 'ruven_button' у версіях до 1.0 включно. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб'ютора впроваджувати шкідливі скрипти на сторінках сайту.

Бізнес-вплив

Уразливість може призвести до виконання довільних скриптів у браузерах користувачів, що відкриває шлях до крадіжки сесій, фішингу або інших атак. Для власників сайтів на WordPress це підвищує ризик компрометації даних та зниження довіри користувачів. ІТ-операторам слід враховувати потенційний вплив на безпеку веб-ресурсів та пріоритезувати усунення цієї проблеми.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Ruven Themes: Shortcodes та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем контриб'ютора і вище, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна. Загалом, слід зменшити експозицію вразливого функціоналу та моніторити безпеку сайту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки