Вразливість збереженого XSS у плагіні WP Statistics для WordPress

Вразливість збереженого XSS у плагіні WP Statistics для WordPress дозволяє впроваджувати шкідливі скрипти через User-Agent. Рекомендується оновлення плагіна.
CVE-2025-9816CVSS 7.2Web

Вразливість збереженого XSS у плагіні WP Statistics для WordPress

Вразливість збереженого XSS у плагіні WP Statistics для WordPress дозволяє впроваджувати шкідливі скрипти через User-Agent. Рекомендується оновлення плагіна.

CVSS
7.2 HIGH
EPSS
94.74%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WP Statistics для WordPress має вразливість збереженого Cross-Site Scripting (XSS) через заголовок User-Agent у версіях до 14.5.4 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при завантаженні сторінок користувачами.

Бізнес-вплив

Вразливість може призвести до компрометації облікових записів користувачів, викрадення сесій або виконання небажаних дій від імені користувача. Для власників сайтів на WordPress це підвищує ризик атак, що можуть вплинути на довіру користувачів і безпеку даних. ІТ-оператори повинні враховувати цей ризик при управлінні плагінами та безпекою веб-ресурсів.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна WP Statistics і застосувати офіційні патчі від розробника. Якщо оновлення недоступні, слід обмежити доступ до вразливих функцій, ретельно контролювати журнали доступу на предмет підозрілої активності та розглянути можливість тимчасового відключення плагіна. Також варто впровадити додаткові заходи захисту, такі як веб-фаєрволи.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки