Уразливість Stored XSS у плагіні Ultimate Multi Design Video Carousel для WordPress

Stored XSS у плагіні Ultimate Multi Design Video Carousel (до версії 1.4) дозволяє редакторам впроваджувати шкідливі скрипти на мультисайтових WordPress.
CVE-2025-9372CVSS 5.5CMS

Уразливість Stored XSS у плагіні Ultimate Multi Design Video Carousel для WordPress

Stored XSS у плагіні Ultimate Multi Design Video Carousel (до версії 1.4) дозволяє редакторам впроваджувати шкідливі скрипти на мультисайтових WordPress.

CVSS
5.5 MEDIUM
EPSS
10.28%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Ultimate Multi Design Video Carousel для WordPress версій до 1.4 включно має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію введених даних. Атакуючі з правами редактора на мультисайтових установках можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок користувачами.

Бізнес-вплив

Ця уразливість може дозволити зловмисникам з правами редактора впроваджувати шкідливий код, що загрожує безпеці користувачів і цілісності сайту. Особливо ризиковано для мультисайтових інсталяцій WordPress, де unfiltered_html вимкнено. Це може призвести до компрометації облікових записів або викрадення сесій.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, обмежте права редакторів, перегляньте налаштування unfiltered_html, зменшіть експозицію сайту, а також моніторте журнали на наявність підозрілої активності. Пріоритезуйте виправлення для мультисайтових інсталяцій.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки