Уразливість Stored XSS у плагіні Magic Edge – Lite для WordPress

Уразливість Stored XSS у плагіні Magic Edge – Lite для WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти через параметр 'height'.
CVE-2025-8391CVSS 6.4Web

Уразливість Stored XSS у плагіні Magic Edge – Lite для WordPress

Уразливість Stored XSS у плагіні Magic Edge – Lite для WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти через параметр 'height'.

CVSS
6.4 MEDIUM
EPSS
12.35%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Magic Edge – Lite для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'height' у версіях до 1.1.6 включно. Атакуючі з рівнем доступу Contributor і вище можуть вставляти шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам з правами Contributor і вище впроваджувати шкідливі скрипти, що може призвести до викрадення сесій, зміни контенту або інших атак на користувачів сайту. Власники сайтів на WordPress повинні враховувати ризики компрометації довіри користувачів і потенційні наслідки для репутації та безпеки.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Magic Edge – Lite від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів, провести аудит логів на ознаки експлуатації, а також впровадити додаткові заходи фільтрації та санітизації введених даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки