Уразливість Stored XSS у плагіні Workable Api для WordPress

Виявлено Stored XSS у плагіні Workable Api WordPress до версії 1.0.4. Рекомендується оновлення та обмеження доступу для безпеки сайту.
CVE-2025-8721CVSS 6.4Web

Уразливість Stored XSS у плагіні Workable Api для WordPress

Виявлено Stored XSS у плагіні Workable Api WordPress до версії 1.0.4. Рекомендується оновлення та обмеження доступу для безпеки сайту.

CVSS
6.4 MEDIUM
EPSS
19.08%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Workable Api для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через shortcode workable_jobs у версіях до 1.0.4 включно. Аутентифіковані користувачі з рівнем доступу не нижче контриб'ютора можуть вставляти довільні скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам з правами контриб'ютора або вище впроваджувати шкідливі скрипти, що можуть викрасти сесійні дані користувачів або змінити вміст сторінок. Це підвищує ризик компрометації вебсайту та впливає на довіру користувачів і безпеку даних.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Workable Api та встановити їх, якщо вони доступні. Якщо оновлення відсутні, обмежте права користувачів до мінімально необхідних, перевірте журнали на ознаки експлуатації та зменшіть вплив шляхом ретельної валідації та санітизації введених даних. Пріоритезуйте виправлення цієї уразливості у вашому плані безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки