Уразливість Stored XSS у плагіні Interactive Human Anatomy для WordPress

Stored XSS у плагіні Interactive Human Anatomy для WordPress до версії 2.6 впливає на мультисайт-інсталяції та потребує оновлення або обмеження доступу.
CVE-2025-9332CVSS 5.5CMS

Уразливість Stored XSS у плагіні Interactive Human Anatomy для WordPress

Stored XSS у плагіні Interactive Human Anatomy для WordPress до версії 2.6 впливає на мультисайт-інсталяції та потребує оновлення або обмеження доступу.

CVSS
5.5 MEDIUM
EPSS
10.28%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Interactive Human Anatomy with Clickable Body Parts для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію введених даних в адмінських налаштуваннях. Уразливість стосується всіх версій до 2.6 включно і впливає лише на мультисайт-інсталяції або ті, де вимкнено unfiltered_html.

Бізнес-вплив

Зловмисники з правами адміністратора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді заражених сторінок іншими користувачами. Це може призвести до компрометації облікових записів, викрадення сесій або інших атак, що впливають на безпеку сайту та довіру користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до адмінських налаштувань, особливо в мультисайт-інсталяціях, та перевірити журнали на ознаки зловмисної активності. Також варто розглянути тимчасове відключення плагіна, якщо це можливо.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки