Уразливість Stored XSS у плагіні Team Members для WordPress

Stored XSS у плагіні Team Members для WordPress до версії 5.3.5 дозволяє впроваджувати шкідливі скрипти користувачам з рівнем Contributor і вище.
CVE-2025-8440CVSS 6.4Web

Уразливість Stored XSS у плагіні Team Members для WordPress

Stored XSS у плагіні Team Members для WordPress до версії 5.3.5 дозволяє впроваджувати шкідливі скрипти користувачам з рівнем Contributor і вище.

CVSS
6.4 MEDIUM
EPSS
12.9%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Team Members для WordPress версій до 5.3.5 включно містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через поля імені та прізвища. Атакуючі з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді заражених сторінок.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам з обмеженими правами впроваджувати шкідливий код, що може призвести до компрометації сесій, викрадення даних або поширення шкідливого контенту серед користувачів сайту. Власники сайтів на WordPress, які використовують цей плагін, ризикують порушенням безпеки та довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Team Members і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем Contributor і вище, провести аудит журналів безпеки на предмет підозрілої активності та розглянути тимчасове відключення плагіна до усунення уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки