Уразливість Stored XSS у плагіні eID Easy для WordPress (CVE-2025-9128)

Плагін eID Easy для WordPress містить Stored XSS у параметрі 'id' до версії 4.9.3. Рекомендується оновлення та аудит безпеки.
CVE-2025-9128CVSS 6.4Web

Уразливість Stored XSS у плагіні eID Easy для WordPress (CVE-2025-9128)

Плагін eID Easy для WordPress містить Stored XSS у параметрі 'id' до версії 4.9.3. Рекомендується оновлення та аудит безпеки.

CVSS
6.4 MEDIUM
EPSS
13.02%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін eID Easy для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'id' у версіях до 4.9.3 включно. Атакувальники з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок користувачами.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам з обмеженими правами впроваджувати шкідливий код, що може призвести до компрометації сесій, викрадення даних або виконання небажаних дій від імені користувачів. Власники сайтів на WordPress повинні врахувати ризики для безпеки та довіри користувачів, особливо якщо плагін використовується на публічних ресурсах.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна eID Easy і встановити їх, якщо вони доступні. Якщо оновлення неможливе, слід обмежити доступ користувачів з рівнем Contributor і вище, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки