Вразливість XSS у плагіні WPS Visitor Counter для WordPress до версії 1.4.8

Вразливість CVE-2025-9116 у плагіні WPS Visitor Counter WordPress може призвести до XSS-атак у старих браузерах. Рекомендується оновлення плагіна.
CVE-2025-9116CVSS 5.8CMS

Вразливість XSS у плагіні WPS Visitor Counter для WordPress до версії 1.4.8

Вразливість CVE-2025-9116 у плагіні WPS Visitor Counter WordPress може призвести до XSS-атак у старих браузерах. Рекомендується оновлення плагіна.

CVSS
5.8 MEDIUM
EPSS
2.59%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WPS Visitor Counter для WordPress версій до 1.4.8 не екранує параметр $_SERVER['REQUEST_URI'] перед виводом у атрибут, що може спричинити відбитий міжсайтовий скриптинг (XSS) у старих браузерах.

Бізнес-вплив

Ця вразливість може дозволити зловмисникам виконувати шкідливий скрипт у браузерах користувачів, що потенційно призведе до викрадення сесій або інших атак через XSS. Власники сайтів на WordPress, які використовують цей плагін, можуть зазнати ризику компрометації безпеки, особливо якщо їхні користувачі використовують застарілі браузери.

Рекомендовані дії адміністратора

Рекомендується оновити плагін WPS Visitor Counter до останньої версії, де ця вразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ до плагіна, перевірити журнали на ознаки експлуатації та розглянути впровадження додаткових заходів безпеки, таких як веб-фаєрволи. Також варто інформувати користувачів про ризики використання застарілих браузерів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки