Уразливість Stored XSS у плагіні EPay.bg Payments для WordPress

Виявлено Stored XSS у плагіні EPay.bg Payments для WordPress через shortcode 'epay'. Рекомендується оновлення та обмеження доступу користувачів.
CVE-2025-7653CVSS 6.4Web

Уразливість Stored XSS у плагіні EPay.bg Payments для WordPress

Виявлено Stored XSS у плагіні EPay.bg Payments для WordPress через shortcode 'epay'. Рекомендується оновлення та обмеження доступу користувачів.

CVSS
6.4 MEDIUM
EPSS
8.03%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін EPay.bg Payments для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через shortcode 'epay' у версіях до 0.1 включно. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб'ютора впроваджувати довільні скрипти на сторінках сайту.

Бізнес-вплив

Уразливість може призвести до виконання шкідливих скриптів у браузерах користувачів, що відвідують уражені сторінки, потенційно викрадаючи сесійні дані або змінюючи контент. Це підвищує ризик компрометації вебресурсу та довіри користувачів, що може негативно вплинути на репутацію та безпеку бізнесу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня нижче контриб'ютора, провести аудит логів на предмет підозрілої активності та мінімізувати вплив шляхом обмеження використання shortcode 'epay'.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки