Уразливість Stored XSS у плагіні Mosaic Generator для WordPress

Виявлено Stored XSS у Mosaic Generator плагіні WordPress до версії 1.0.5. Рекомендується оновлення та контроль доступу для захисту сайту.
CVE-2025-8621CVSS 6.4CMS

Уразливість Stored XSS у плагіні Mosaic Generator для WordPress

Виявлено Stored XSS у Mosaic Generator плагіні WordPress до версії 1.0.5. Рекомендується оновлення та контроль доступу для захисту сайту.

CVSS
6.4 MEDIUM
EPSS
11.03%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Mosaic Generator для WordPress версій до 1.0.5 включно містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'c'. Атакувальники з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам з правами Contributor і вище впроваджувати довготривалі шкідливі скрипти, що можуть викрасти сесійні дані або змінити поведінку сайту. Це підвищує ризик компрометації користувачів і зниження довіри до вебресурсу.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Mosaic Generator до останньої версії, що містить виправлення. Якщо оновлення недоступне, обмежте права користувачів, перевірте журнали на ознаки експлуатації та застосуйте заходи для зменшення впливу, такі як фільтрація введення та контроль доступу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки