Уразливість Stored XSS у плагіні Admin Menu Editor для WordPress

Stored XSS у плагіні Admin Menu Editor WordPress дозволяє авторизованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та аудит безпеки.
CVE-2025-9493CVSS 6.4Web

Уразливість Stored XSS у плагіні Admin Menu Editor для WordPress

Stored XSS у плагіні Admin Menu Editor WordPress дозволяє авторизованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та аудит безпеки.

CVSS
6.4 MEDIUM
EPSS
13.02%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Admin Menu Editor для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'placeholder' у версіях до 1.14 включно. Авторизовані користувачі з рівнем доступу Автор і вище можуть впроваджувати довільні скрипти, які виконуватимуться при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам з правами автора або вище впроваджувати шкідливі скрипти, що може призвести до викрадення сесій, зміни контенту або інших атак на користувачів сайту. Для власників інфраструктури це означає підвищений ризик компрометації вебресурсів та втрати довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Admin Menu Editor від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня нижче автора, провести аудит логів на ознаки експлуатації та зменшити експозицію вразливих сторінок.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки