Вразливість Stored XSS у плагіні Mine CloudVod для WordPress

Mine CloudVod плагін WordPress має Stored XSS через параметр 'audio' у версіях до 2.1.10. Рекомендується оновлення та обмеження доступу.
CVE-2025-8071CVSS 6.4Web

Вразливість Stored XSS у плагіні Mine CloudVod для WordPress

Mine CloudVod плагін WordPress має Stored XSS через параметр 'audio' у версіях до 2.1.10. Рекомендується оновлення та обмеження доступу.

CVSS
6.4 MEDIUM
EPSS
29.59%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Mine CloudVod для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'audio' у версіях до 2.1.10 включно. Атакуючі з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді заражених сторінок.

Бізнес-вплив

Ця вразливість дозволяє автентифікованим користувачам з правами Contributor і вище впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або змінити контент сайту, що ставить під загрозу безпеку користувачів і репутацію бізнесу. Власники інфраструктури повинні враховувати ризики компрометації веб-ресурсів та потенційні наслідки для довіри клієнтів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Mine CloudVod та застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, провести аудит журналів на предмет підозрілої активності та впровадити додаткові заходи фільтрації введення. Пріоритезуйте виправлення цієї вразливості серед інших завдань безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки