Уразливість Stored XSS у плагіні Ova Advent для WordPress

Плагін Ova Advent для WordPress до версії 1.1.7 має Stored XSS через недостатню санітизацію шорткодів. Рекомендується оновлення та обмеження доступу.
CVE-2025-8561CVSS 6.4CMS

Уразливість Stored XSS у плагіні Ova Advent для WordPress

Плагін Ova Advent для WordPress до версії 1.1.7 має Stored XSS через недостатню санітизацію шорткодів. Рекомендується оновлення та обмеження доступу.

CVSS
6.4 MEDIUM
EPSS
12.12%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Ova Advent для WordPress версій до 1.1.7 включно має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів шорткодів. Атакувальники з рівнем доступу не нижче контриб’ютора можуть впроваджувати довільні скрипти, які виконуватимуться при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам з правами контриб’ютора і вище впроваджувати шкідливі скрипти, що може призвести до компрометації сесій, викрадення даних користувачів або зміни контенту сайту. Власники сайтів на WordPress, які використовують цей плагін, ризикують порушенням безпеки та довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Ova Advent від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до ролей з правами контриб’ютора і вище, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливих сторінок. Пріоритезуйте виправлення для сайтів з високою відвідуваністю або конфіденційною інформацією.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки