Вразливість Stored XSS у плагіні Schema & Structured Data for WP & AMP до версії 1.50

Вразливість Stored XSS у плагіні Schema & Structured Data for WP & AMP до 1.50 дозволяє атаки через коментарі. Рекомендується оновити плагін для безпеки сайту.
CVE-2025-9512CVSS 6.1CMS

Вразливість Stored XSS у плагіні Schema & Structured Data for WP & AMP до версії 1.50

Вразливість Stored XSS у плагіні Schema & Structured Data for WP & AMP до 1.50 дозволяє атаки через коментарі. Рекомендується оновити плагін для безпеки сайту.

CVSS
6.1 MEDIUM
EPSS
9.78%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Schema & Structured Data for WP & AMP для WordPress до версії 1.50 неправильно обробляє зміни атрибутів HTML-тегів, що дозволяє неавторизованим зловмисникам здійснювати атаки типу Stored XSS через коментарі до постів. Ця вразливість має середній рівень небезпеки з оцінкою CVSS 6.1.

Бізнес-вплив

Якщо не усунути цю вразливість, зловмисники можуть впроваджувати шкідливий скрипт у коментарі, що потенційно призведе до компрометації облікових записів користувачів або викрадення сесій. Це може вплинути на довіру користувачів до сайту та призвести до порушень безпеки даних. Власникам сайтів на WordPress слід звернути увагу на оновлення плагіна для запобігання таких атак.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Schema & Structured Data for WP & AMP та встановити версію 1.50 або новішу. Якщо оновлення недоступне, слід обмежити можливість публікації коментарів або впровадити додаткові засоби фільтрації вводу. Також варто переглянути журнали безпеки на предмет підозрілої активності та пріоритезувати оновлення цього плагіна серед інших завдань безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки