Вразливість Stored XSS у плагіні Ird Slider для WordPress

Вразливість Stored XSS у плагіні Ird Slider для WordPress дозволяє впроваджувати шкідливі скрипти через шорткод 'irdslider'. Рекомендується оновлення та аудит безпеки.
CVE-2025-9876CVSS 6.4Web

Вразливість Stored XSS у плагіні Ird Slider для WordPress

Вразливість Stored XSS у плагіні Ird Slider для WordPress дозволяє впроваджувати шкідливі скрипти через шорткод 'irdslider'. Рекомендується оновлення та аудит безпеки.

CVSS
6.4 MEDIUM
EPSS
13.67%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Ird Slider для WordPress має вразливість типу Stored Cross-Site Scripting (XSS) через недостатню санітаризацію та екранування атрибутів шорткоду 'irdslider' у версіях до 1.0.2 включно. Атакуючі з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.

Бізнес-вплив

Ця вразливість дозволяє зловмисникам впроваджувати довготривалі скрипти на сайтах, що може призвести до викрадення сесій користувачів, зміни контенту або інших небажаних дій. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією даних та довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Ird Slider та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів до ролей з можливістю редагування шорткодів, провести аудит логів на наявність підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки