Вразливість Stored XSS у темі Betheme для WordPress через параметр page_title

Stored XSS у темі Betheme WordPress через параметр page_title дозволяє впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження прав користувачів.
CVE-2025-9371CVSS 6.4CMS

Вразливість Stored XSS у темі Betheme для WordPress через параметр page_title

Stored XSS у темі Betheme WordPress через параметр page_title дозволяє впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження прав користувачів.

CVSS
6.4 MEDIUM
EPSS
7.84%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Тема Betheme для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'page_title' у версіях до 28.1.6 включно. Аутентифіковані користувачі з рівнем доступу Contributor і вище можуть вставляти шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам з обмеженим доступом впроваджувати шкідливий код, що може призвести до викрадення сесій, зміни контенту або інших атак на користувачів сайту. Власники сайтів на WordPress з темою Betheme повинні розглянути ризики для безпеки та довіри користувачів, особливо якщо на сайті є кілька користувачів з правами Contributor і вище.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень теми Betheme від розробника та застосувати їх, якщо доступні. Якщо оновлення відсутні, обмежте права користувачів до мінімально необхідних, ретельно перевіряйте введені дані та ведіть моніторинг логів на предмет підозрілої активності. Також варто розглянути використання додаткових плагінів безпеки для захисту від XSS-атак.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки