Уразливість Stored XSS у плагіні Mikado Core для WordPress (до версії 1.5.2)

Виявлено Stored XSS у плагіні Mikado Core для WordPress до версії 1.5.2. Рекомендується оновлення та обмеження прав користувачів для безпеки сайту.
CVE-2025-9058CVSS 6.4CMS

Уразливість Stored XSS у плагіні Mikado Core для WordPress (до версії 1.5.2)

Виявлено Stored XSS у плагіні Mikado Core для WordPress до версії 1.5.2. Рекомендується оновлення та обмеження прав користувачів для безпеки сайту.

CVSS
6.4 MEDIUM
EPSS
12.5%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Mikado Core для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через шорткоди у версіях до 1.5.2 включно. Це пов’язано з недостатньою санітизацією та екрануванням введених користувачем атрибутів, що дозволяє авторизованим користувачам з рівнем доступу не нижче контриб’ютора впроваджувати довільні скрипти.

Бізнес-вплив

Уразливість може призвести до виконання шкідливих скриптів у браузерах користувачів сайту, що підвищує ризик компрометації сесій, викрадення даних або подальших атак. Власники сайтів на WordPress із цим плагіном повинні врахувати потенційний вплив на безпеку користувачів і репутацію ресурсу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Mikado Core від розробника і застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит журналів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки