Вразливість Stored XSS у плагіні Wilmer Core для WordPress (CVE-2025-9061)
Вразливість Stored XSS у Wilmer Core плагіні WordPress до версії 2.4.5 дозволяє аутентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження прав.
- CVSS
- 6.4 MEDIUM
- EPSS
- 12.5%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Wilmer Core для WordPress версій до 2.4.5 включно має вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів шорткодів. Атакувальники з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця вразливість дозволяє аутентифікованим користувачам з правами контриб’ютора та вище впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або змінити контент сторінок, що негативно впливає на безпеку вебресурсу та довіру користувачів. Власники сайтів на WordPress повинні враховувати ризики компрометації через цей тип атак.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Wilmer Core та встановити останню версію, якщо вона доступна. Якщо оновлення неможливе, слід обмежити права користувачів до рівня нижче контриб’ютора, провести аудит логів на наявність підозрілої активності та впровадити додаткові заходи фільтрації введених даних.