Вразливість Stored XSS у плагіні Livemesh SiteOrigin Widgets для WordPress

Вразливість Stored XSS у плагіні Livemesh SiteOrigin Widgets дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та перевірка безпеки.
CVE-2025-8780CVSS 6.4Web

Вразливість Stored XSS у плагіні Livemesh SiteOrigin Widgets для WordPress

Вразливість Stored XSS у плагіні Livemesh SiteOrigin Widgets дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та перевірка безпеки.

CVSS
6.4 MEDIUM
EPSS
9.48%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Livemesh SiteOrigin Widgets для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) у віджетах Hero Header та Pricing Table у версіях до 3.9.1 включно. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Вразливість може призвести до виконання довільних скриптів у браузерах користувачів сайту, що загрожує компрометацією сесій, викраденням даних або зміною контенту. Для власників інфраструктури це означає потенційні репутаційні та безпекові ризики, особливо якщо на сайті є користувачі з підвищеними правами.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Livemesh SiteOrigin Widgets до останньої версії, якщо доступна, або звернутися до постачальника за патчем. Тимчасово обмежте права користувачів до мінімально необхідних, перегляньте журнали на предмет підозрілої активності та впровадьте додаткові заходи фільтрації введення на сайті.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки