Уразливість XSS у плагіні Admin and Site Enhancements для WordPress (CVE-2025-9487)

Плагін ASE WordPress до 7.9.8 дозволяє завантажувати SVG з XSS через xmlrpc.php. Оновіть плагін для захисту сайту.
CVE-2025-9487CVSS 4.7Web

Уразливість XSS у плагіні Admin and Site Enhancements для WordPress (CVE-2025-9487)

Плагін ASE WordPress до 7.9.8 дозволяє завантажувати SVG з XSS через xmlrpc.php. Оновіть плагін для захисту сайту.

CVSS
4.7 MEDIUM
EPSS
12.3%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Admin and Site Enhancements (ASE) для WordPress версій до 7.9.8 не очищує SVG-файли, завантажені через xmlrpc.php, що дозволяє зловмисникам завантажувати SVG з XSS-скриптами. Це створює ризик виконання шкідливого коду на сайті.

Бізнес-вплив

Якщо плагін ASE використовується з увімкненими завантаженнями через xmlrpc.php, зловмисники можуть завантажити SVG-файли з шкідливим кодом, що призведе до міжсайтового скриптингу (XSS). Це може вплинути на безпеку користувачів сайту та репутацію бізнесу, а також потенційно дозволити компрометацію веб-ресурсів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Admin and Site Enhancements і встановити версію 7.9.8 або новішу. Якщо оновлення недоступне, слід обмежити або вимкнути завантаження файлів через xmlrpc.php, провести аудит журналів завантажень на наявність підозрілих SVG-файлів і посилити моніторинг безпеки веб-сайту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки