Уразливість Stored XSS у плагіні Unify для WordPress (CVE-2025-9130)
Плагін Unify для WordPress до версії 3.4.7 містить уразливість Stored XSS, що дозволяє впроваджувати шкідливі скрипти користувачам з правами контриб’ютора і вище.
- CVSS
- 6.4 MEDIUM
- EPSS
- 20.46%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Unify для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через shortcode unify_checkout у версіях до 3.4.7 включно. Атакувальники з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам впроваджувати довготривалі скрипти на сайтах, що може призвести до викрадення сесій користувачів, зміни контенту або інших шкідливих дій. Власники сайтів та ІТ-оператори повинні врахувати ризики компрометації даних і репутації, особливо якщо на сайті є користувачі з правами контриб’ютора і вище.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Unify до останньої версії, в якій усунено цю уразливість. Якщо оновлення недоступне, слід обмежити права користувачів, перевірити та очистити введені дані, а також моніторити журнали на предмет підозрілої активності. Важливо також регулярно перевіряти наявність оновлень від розробника плагіна.