Уразливість у плагіні Ebook Store для WordPress дозволяє відбите XSS

Плагін Ebook Store для WordPress до версії 5.8015 містить уразливість Reflected XSS через необроблений параметр REQUEST_URI.
CVE-2025-8113CVSS 6.1CMS

Уразливість у плагіні Ebook Store для WordPress дозволяє відбите XSS

Плагін Ebook Store для WordPress до версії 5.8015 містить уразливість Reflected XSS через необроблений параметр REQUEST_URI.

CVSS
6.1 MEDIUM
EPSS
12.86%
Активно використовується
немає в KEV
Продукт
ebook store

Що відомо

Плагін Ebook Store для WordPress версії до 5.8015 не екранує параметр $_SERVER['REQUEST_URI'] перед виводом у атрибут, що може призвести до відбитого міжсайтового скриптингу (Reflected XSS) у старих браузерах. Це створює ризик виконання шкідливого коду на стороні користувача.

Бізнес-вплив

Вразливість може бути використана для атаки на користувачів сайту, що працює на уразливій версії плагіна, шляхом виконання шкідливих скриптів у браузерах, які не мають сучасних захисних механізмів. Це може призвести до компрометації сесій, викрадення даних або інших небажаних дій, що впливають на довіру користувачів та безпеку інфраструктури.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити версію плагіна Ebook Store та оновити його до останньої доступної версії, що містить виправлення. Якщо оновлення неможливе, слід обмежити доступ до вразливих параметрів, впровадити додаткові заходи захисту веб-додатків, переглянути журнали на предмет підозрілої активності та пріоритезувати виправлення цієї уразливості у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки