Вразливість Stored XSS у плагіні StreamWeasels Twitch Integration для WordPress

Вразливість Stored XSS у плагіні StreamWeasels Twitch Integration (до 1.9.3) дозволяє впроваджувати шкідливі скрипти через атрибут data-uuid.
CVE-2025-7809CVSS 6.4CMS

Вразливість Stored XSS у плагіні StreamWeasels Twitch Integration для WordPress

Вразливість Stored XSS у плагіні StreamWeasels Twitch Integration (до 1.9.3) дозволяє впроваджувати шкідливі скрипти через атрибут data-uuid.

CVSS
6.4 MEDIUM
EPSS
12.35%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін StreamWeasels Twitch Integration для WordPress до версії 1.9.3 містить вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію атрибуту 'data-uuid'. Аутентифіковані користувачі з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.

Бізнес-вплив

Ця вразливість дозволяє зловмисникам впроваджувати довготривалі скрипти на сайтах, що може призвести до викрадення сесій, зміни контенту або інших атак на користувачів. Для власників сайтів на WordPress із цим плагіном це підвищує ризик компрометації даних та зниження довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня нижче контриб'ютора, провести аудит логів на ознаки експлуатації та мінімізувати вплив шляхом обмеження введення користувачів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки