Уразливість Stored XSS у плагіні planetcalc для WordPress через параметр 'language'

Stored XSS у плагіні planetcalc WordPress через параметр 'language' дозволяє впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.
CVE-2025-8777CVSS 6.4Web

Уразливість Stored XSS у плагіні planetcalc для WordPress через параметр 'language'

Stored XSS у плагіні planetcalc WordPress через параметр 'language' дозволяє впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.

CVSS
6.4 MEDIUM
EPSS
12.11%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін planetcalc для WordPress версій до 2.2 включно містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітаризацію параметра 'language'. Атакуючі з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок користувачами.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам з правами Contributor і вище впроваджувати довготривалі шкідливі скрипти, що може призвести до компрометації сесій, викрадення даних або поширення шкідливого коду серед відвідувачів сайту. Власники сайтів на WordPress, які використовують цей плагін, ризикують втратити довіру користувачів і зазнати репутаційних збитків.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна planetcalc від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня Contributor і вище, провести аудит журналів на предмет підозрілої активності та впровадити додаткові заходи фільтрації введення. Також варто розглянути тимчасове відключення плагіна до усунення уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки