CVE-2025-9378: Уразливість Stored XSS у плагіні Vayu Blocks для WordPress

Уразливість Stored XSS у плагіні Vayu Blocks для WordPress дозволяє впроваджувати шкідливі скрипти користувачам з рівнем Contributor і вище. Рекомендується оновлення та аудит безпеки.
CVE-2025-9378CVSS 6.4Web

CVE-2025-9378: Уразливість Stored XSS у плагіні Vayu Blocks для WordPress

Уразливість Stored XSS у плагіні Vayu Blocks для WordPress дозволяє впроваджувати шкідливі скрипти користувачам з рівнем Contributor і вище. Рекомендується оновлення та аудит безпеки.

CVSS
6.4 MEDIUM
EPSS
12.12%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Vayu Blocks – Website Builder для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) у блоці Lottie через недостатню санітизацію та екранування введених даних. Зловмисники з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє аутентифікованим користувачам з правами Contributor і вище впроваджувати довготривалі шкідливі скрипти, що можуть викрасти сесійні дані або виконувати небажані дії від імені користувачів. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією користувацьких даних та зниженням довіри до ресурсу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Vayu Blocks і встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити права користувачів до рівня нижче Contributor, провести аудит журналів на предмет підозрілої активності та мінімізувати можливість впровадження скриптів шляхом додаткових засобів фільтрації введення.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки