Уразливість Stored XSS у плагіні Employee Directory для WordPress

Плагін Employee Directory для WordPress містить Stored XSS у параметрі 'noaccess_msg' до версії 4.5.1. Рекомендується оновлення та обмеження доступу.
CVE-2025-8295CVSS 6.4Web

Уразливість Stored XSS у плагіні Employee Directory для WordPress

Плагін Employee Directory для WordPress містить Stored XSS у параметрі 'noaccess_msg' до версії 4.5.1. Рекомендується оновлення та обмеження доступу.

CVSS
6.4 MEDIUM
EPSS
15.08%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Employee Directory для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'noaccess_msg' у версіях до 4.5.1 включно. Атакуючі з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок користувачами.

Бізнес-вплив

Ця уразливість може дозволити зловмисникам впроваджувати шкідливий код на сайтах, що використовують плагін, що призведе до компрометації сесій користувачів, викрадення даних або поширення шкідливого ПЗ. Власники сайтів та ІТ-оператори повинні врахувати ризики для безпеки веб-інфраструктури та довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Employee Directory від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити рівні доступу користувачів, провести аудит журналів доступу на наявність підозрілої активності і мінімізувати вплив шляхом обмеження введення та виводу даних. Пріоритетно слід впровадити заходи для зменшення експозиції уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки