Уразливість Stored XSS у WP Easy FAQs для WordPress (CVE-2025-8686)

WP Easy FAQs плагін для WordPress має Stored XSS у версіях до 1.0.5, що дозволяє впроваджувати шкідливі скрипти авторизованим користувачам.
CVE-2025-8686CVSS 6.4Web

Уразливість Stored XSS у WP Easy FAQs для WordPress (CVE-2025-8686)

WP Easy FAQs плагін для WordPress має Stored XSS у версіях до 1.0.5, що дозволяє впроваджувати шкідливі скрипти авторизованим користувачам.

CVSS
6.4 MEDIUM
EPSS
20.28%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WP Easy FAQs для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через shortcode WP_EASY_FAQ у версіях до 1.0.5 включно. Авторизовані користувачі з рівнем доступу автора і вище можуть впроваджувати довільні скрипти, які виконуватимуться при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам з авторським доступом впроваджувати шкідливі скрипти, що може призвести до викрадення сесій, зміни контенту або інших атак на користувачів сайту. Власники сайтів і ІТ-оператори повинні врахувати ризики компрометації даних та репутації через експлуатацію цієї вразливості.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP Easy FAQs від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, переглянути журнали на предмет підозрілої активності та зменшити експозицію вразливих сторінок. Важливо також впровадити додаткові заходи фільтрації та екранування введених даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки