Вразливість Stored XSS у плагіні Flexi для WordPress (CVE-2025-9129)

Вразливість Stored XSS у плагіні Flexi для WordPress до версії 4.28 дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.
CVE-2025-9129CVSS 6.4Web

Вразливість Stored XSS у плагіні Flexi для WordPress (CVE-2025-9129)

Вразливість Stored XSS у плагіні Flexi для WordPress до версії 4.28 дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.

CVSS
6.4 MEDIUM
EPSS
13.35%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Flexi для WordPress до версії 4.28 включно має вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування введених користувачем атрибутів у шорткоді flexi-form-tag. Атакувальники з рівнем доступу не нижче контриб'ютора можуть впроваджувати довільні скрипти, які виконуватимуться при перегляді сторінок.

Бізнес-вплив

Ця вразливість дозволяє автентифікованим користувачам із правами контриб'ютора та вище впроваджувати шкідливі скрипти, що може призвести до викрадення сесій, зміни контенту або інших атак на користувачів сайту. Власники та оператори інфраструктури WordPress повинні врахувати ризики компрометації даних та репутації через можливі атаки XSS.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Flexi від розробника та застосувати їх у першу чергу. Якщо оновлення недоступні, слід обмежити права користувачів до рівня нижче контриб'ютора, провести аудит введених даних та журналів доступу, а також впровадити додаткові заходи захисту, такі як веб-аплікаційний фаєрвол (WAF).

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки