Уразливість Stored XSS у плагіні Content Views для WordPress (CVE-2025-8722)
Деталі уразливості Stored XSS у плагіні Content Views для WordPress, що дозволяє впровадження шкідливих скриптів користувачами з правами контриб'ютора.
- CVSS
- 6.4 MEDIUM
- EPSS
- 13.02%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Content Views для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) у віджетах Grid та List у версіях до 4.1 включно через недостатню санітизацію введених користувачем атрибутів. Атакувальники з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам з правами контриб'ютора та вище впроваджувати довготривалі шкідливі скрипти, що можуть викрасти сесійні дані або виконувати небажані дії від імені інших користувачів. Це підвищує ризик компрометації вебсайту та негативно впливає на довіру користувачів і безпеку даних.
Рекомендовані дії адміністратора
Адміністраторам слід перевірити наявність оновлень плагіна Content Views від розробника та застосувати їх, якщо доступні. Рекомендується обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності та зменшити експозицію вразливих сторінок. Відсутність офіційного патчу вимагає підвищеної уваги до моніторингу та контролю доступу.