Вразливість Stored XSS у плагіні Software Issue Manager для WordPress

Stored XSS у плагіні Software Issue Manager WordPress дозволяє Contributor впроваджувати шкідливі скрипти. Рекомендується оновлення та аудит безпеки.
CVE-2025-8314CVSS 6.4Web

Вразливість Stored XSS у плагіні Software Issue Manager для WordPress

Stored XSS у плагіні Software Issue Manager WordPress дозволяє Contributor впроваджувати шкідливі скрипти. Рекомендується оновлення та аудит безпеки.

CVSS
6.4 MEDIUM
EPSS
17.29%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Software Issue Manager для WordPress містить вразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'noaccess_msg' у версіях до 5.0.1 включно. Аутентифіковані користувачі з рівнем доступу Contributor і вище можуть вставляти шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця вразливість дозволяє зловмисникам з обмеженим доступом впроваджувати шкідливий код, що може призвести до викрадення сесій, зміни контенту або інших атак на користувачів сайту. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією безпеки та репутації.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня нижче Contributor, провести аудит логів на ознаки експлуатації та мінімізувати вплив шляхом обмеження введення та виведення даних на сторінках з параметром 'noaccess_msg'.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки