Уразливість ін'єкції в плагіні Injection Guard для WordPress

Уразливість Reflected XSS у плагіні Injection Guard для WordPress до версії 1.2.8. Рекомендується оновлення для захисту сайту.
CVE-2025-8046CVSS 6.1CMS

Уразливість ін'єкції в плагіні Injection Guard для WordPress

Уразливість Reflected XSS у плагіні Injection Guard для WordPress до версії 1.2.8. Рекомендується оновлення для захисту сайту.

CVSS
6.1 MEDIUM
EPSS
12.86%
Активно використовується
немає в KEV
Продукт
injection guard

Що відомо

Плагін Injection Guard для WordPress версій до 1.2.8 не екранує параметр $_SERVER['REQUEST_URI'] перед виведенням у атрибут, що може призвести до відображеного міжсайтового скриптингу (Reflected XSS) у старих браузерах.

Бізнес-вплив

Ця уразливість може дозволити зловмисникам виконувати шкідливий скрипт у браузерах користувачів, що потенційно ставить під загрозу безпеку вебсайту та даних користувачів. Для власників сайтів на WordPress із цим плагіном важливо оцінити ризики, особливо якщо частина аудиторії використовує застарілі браузери.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Injection Guard до версії 1.2.8 або новішої, якщо це можливо. Якщо оновлення недоступне, слід обмежити доступ до вразливих компонентів, переглянути журнали на предмет підозрілої активності та впровадити додаткові заходи безпеки, такі як веб-фаєрволи. Пріоритезуйте оновлення та моніторинг для зниження ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки