Уразливість Stored XSS у плагіні StreamWeasels YouTube Integration для WordPress

Виявлено Stored XSS у плагіні StreamWeasels YouTube Integration для WordPress до версії 1.4.0. Рекомендується оновлення та моніторинг безпеки.
CVE-2025-7811CVSS 6.4CMS

Уразливість Stored XSS у плагіні StreamWeasels YouTube Integration для WordPress

Виявлено Stored XSS у плагіні StreamWeasels YouTube Integration для WordPress до версії 1.4.0. Рекомендується оновлення та моніторинг безпеки.

CVSS
6.4 MEDIUM
EPSS
12.35%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін StreamWeasels YouTube Integration для WordPress версій до 1.4.0 включно має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію атрибуту 'data-uuid'. Атакувальники з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє авторизованим користувачам впроваджувати довготривалі шкідливі скрипти, що може призвести до викрадення сесій, зміни контенту або інших атак на користувачів сайту. Власники сайтів на WordPress повинні врахувати ризики компрометації довіри користувачів та потенційні наслідки для репутації та безпеки даних.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та встановити їх при доступності. Якщо оновлення відсутні, слід обмежити рівні доступу користувачів, провести аудит введених даних, посилити моніторинг логів на ознаки атак та розглянути тимчасове відключення плагіна для зниження ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки