Вразливість XSS у плагіні WPS Visitor Counter для WordPress до версії 1.4.8
Вразливість CVE-2025-9116 у плагіні WPS Visitor Counter WordPress може призвести до XSS-атак у старих браузерах. Рекомендується оновлення плагіна.
- CVSS
- 5.8 MEDIUM
- EPSS
- 2.59%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WPS Visitor Counter для WordPress версій до 1.4.8 не екранує параметр $_SERVER['REQUEST_URI'] перед виводом у атрибут, що може спричинити відбитий міжсайтовий скриптинг (XSS) у старих браузерах.
Бізнес-вплив
Ця вразливість може дозволити зловмисникам виконувати шкідливий скрипт у браузерах користувачів, що потенційно призведе до викрадення сесій або інших атак через XSS. Власники сайтів на WordPress, які використовують цей плагін, можуть зазнати ризику компрометації безпеки, особливо якщо їхні користувачі використовують застарілі браузери.
Рекомендовані дії адміністратора
Рекомендується оновити плагін WPS Visitor Counter до останньої версії, де ця вразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ до плагіна, перевірити журнали на ознаки експлуатації та розглянути впровадження додаткових заходів безпеки, таких як веб-фаєрволи. Також варто інформувати користувачів про ризики використання застарілих браузерів.