Уразливість Stored XSS у плагіні GutenBee для WordPress

Вразливість Stored XSS у плагіні GutenBee для WordPress дозволяє впроваджувати шкідливі скрипти через блоки CountUp і Google Maps.
CVE-2025-8566CVSS 6.4CMS

Уразливість Stored XSS у плагіні GutenBee для WordPress

Вразливість Stored XSS у плагіні GutenBee для WordPress дозволяє впроваджувати шкідливі скрипти через блоки CountUp і Google Maps.

CVSS
6.4 MEDIUM
EPSS
13.4%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін GutenBee для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) у блоках CountUp та Google Maps через недостатню санітизацію введених даних. Атакуючі з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам із правами Contributor і вище впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або змінити вміст сторінок, підвищуючи ризики компрометації сайту та довіри користувачів. Власники сайтів на WordPress повинні врахувати потенційний вплив на безпеку та репутацію.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна GutenBee та встановити їх, якщо доступні. Якщо оновлення відсутні, обмежте доступ користувачів до рівня Contributor і вище, перегляньте журнали на предмет підозрілої активності та мінімізуйте вплив шляхом обмеження введення в уразливих блоках. Пріоритезуйте виправлення та моніторинг.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки