Уразливість Stored XSS у WP Easy FAQs для WordPress (CVE-2025-8686)
WP Easy FAQs плагін для WordPress має Stored XSS у версіях до 1.0.5, що дозволяє впроваджувати шкідливі скрипти авторизованим користувачам.
- CVSS
- 6.4 MEDIUM
- EPSS
- 20.28%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WP Easy FAQs для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через shortcode WP_EASY_FAQ у версіях до 1.0.5 включно. Авторизовані користувачі з рівнем доступу автора і вище можуть впроваджувати довільні скрипти, які виконуватимуться при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам з авторським доступом впроваджувати шкідливі скрипти, що може призвести до викрадення сесій, зміни контенту або інших атак на користувачів сайту. Власники сайтів і ІТ-оператори повинні врахувати ризики компрометації даних та репутації через експлуатацію цієї вразливості.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WP Easy FAQs від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, переглянути журнали на предмет підозрілої активності та зменшити експозицію вразливих сторінок. Важливо також впровадити додаткові заходи фільтрації та екранування введених даних.