Вразливість Stored XSS у плагіні OpenAI для WordPress (CVE-2025-7725)
Вразливість Stored XSS у плагіні OpenAI для WordPress до версії 26.1.0 дозволяє впроваджувати шкідливі скрипти через коментарі. Рекомендується оновлення плагіна.
- CVSS
- 7.2 HIGH
- EPSS
- 13.72%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін OpenAI для WordPress, що включає функції завантаження, голосування та продажу через PayPal або Stripe, у версіях до 26.1.0 включно, містить вразливість збереженого міжсайтового скриптингу (Stored XSS) через функцію коментарів. Недостатня санітизація введених даних дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок користувачами.
Бізнес-вплив
Ця вразливість може призвести до компрометації облікових записів користувачів, викрадення сесій або розповсюдження шкідливого коду серед відвідувачів сайту. Для власників сайтів на WordPress це означає підвищений ризик втрати довіри клієнтів, можливі фінансові збитки та порушення безпеки даних.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна OpenAI для WordPress і встановити їх якнайшвидше. Якщо оновлення недоступні, слід обмежити доступ до функції коментарів або застосувати тимчасові заходи для зменшення ризику, а також переглянути журнали безпеки на предмет підозрілої активності.