CVE-2025-9378: Уразливість Stored XSS у плагіні Vayu Blocks для WordPress
Уразливість Stored XSS у плагіні Vayu Blocks для WordPress дозволяє впроваджувати шкідливі скрипти користувачам з рівнем Contributor і вище. Рекомендується оновлення та аудит безпеки.
- CVSS
- 6.4 MEDIUM
- EPSS
- 12.12%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Vayu Blocks – Website Builder для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) у блоці Lottie через недостатню санітизацію та екранування введених даних. Зловмисники з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє аутентифікованим користувачам з правами Contributor і вище впроваджувати довготривалі шкідливі скрипти, що можуть викрасти сесійні дані або виконувати небажані дії від імені користувачів. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією користувацьких даних та зниженням довіри до ресурсу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Vayu Blocks і встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити права користувачів до рівня нижче Contributor, провести аудит журналів на предмет підозрілої активності та мінімізувати можливість впровадження скриптів шляхом додаткових засобів фільтрації введення.