Уразливість XSS у плагіні All-in-One WP Migration для WordPress

Вразливість Stored XSS у плагіні All-in-One WP Migration WordPress до версії 7.97. Рекомендації щодо безпеки для адміністраторів мультисайтів.
CVE-2025-8490CVSS 4.4Web

Уразливість XSS у плагіні All-in-One WP Migration для WordPress

Вразливість Stored XSS у плагіні All-in-One WP Migration WordPress до версії 7.97. Рекомендації щодо безпеки для адміністраторів мультисайтів.

CVSS
4.4 MEDIUM
EPSS
8.91%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін All-in-One WP Migration для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію вводу в функції імпорту у версіях до 7.97 включно. Уразливість дозволяє адміністраторам впроваджувати довільні скрипти, які виконуються при перегляді заражених сторінок.

Бізнес-вплив

Ця вразливість може призвести до виконання шкідливих скриптів у контексті сайту, що загрожує безпеці користувачів і цілісності даних. Вона актуальна для мультисайтових інсталяцій WordPress або тих, де параметр unfiltered_html вимкнено. Адміністратори повинні врахувати потенційні ризики компрометації та втрати довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх при доступності. Якщо оновлення недоступні, слід обмежити доступ до функції імпорту, переглянути журнали на предмет підозрілої активності та знизити експозицію вразливих інсталяцій. Важливо також контролювати права користувачів та забезпечити належну фільтрацію введених даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки