Вразливість Stored XSS у плагіні Easy Plugin Stats для WordPress

Easy Plugin Stats до 2.0.1 має Stored XSS через shortcode 'eps', що дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти.
CVE-2025-7652CVSS 6.4CMS

Вразливість Stored XSS у плагіні Easy Plugin Stats для WordPress

Easy Plugin Stats до 2.0.1 має Stored XSS через shortcode 'eps', що дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти.

CVSS
6.4 MEDIUM
EPSS
7.83%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Easy Plugin Stats для WordPress містить уразливість Stored Cross-Site Scripting (XSS) через shortcode 'eps' у версіях до 2.0.1 включно. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб'ютора впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Уразливість може призвести до виконання довільних скриптів у браузерах користувачів сайту, що ставить під загрозу безпеку даних та довіру до ресурсу. Для власників сайтів на WordPress це означає ризик компрометації облікових записів, викрадення сесій або поширення шкідливого коду серед відвідувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Easy Plugin Stats від розробника та застосувати їх. Якщо оновлення недоступні, обмежте доступ користувачів з рівнем контриб'ютора і вище, перегляньте журнали на предмет підозрілої активності та мінімізуйте використання shortcode 'eps' до усунення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки