Уразливість Stored XSS у плагіні Broadstreet для WordPress

Виявлено Stored XSS у плагіні Broadstreet для WordPress до версії 1.53.1, що дозволяє адміністраторам впроваджувати шкідливі скрипти. Рекомендується оновлення та перевірка безпеки.
CVE-2025-9989CVSS 4.4CMS

Уразливість Stored XSS у плагіні Broadstreet для WordPress

Виявлено Stored XSS у плагіні Broadstreet для WordPress до версії 1.53.1, що дозволяє адміністраторам впроваджувати шкідливі скрипти. Рекомендується оновлення та перевірка безпеки.

CVSS
4.4 MEDIUM
EPSS
8.94%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Broadstreet для WordPress до версії 1.53.1 включно має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію введених даних у налаштуваннях адміністратора. Це дозволяє автентифікованим користувачам з правами адміністратора впроваджувати довільні скрипти, які виконуються при доступі до заражених сторінок.

Бізнес-вплив

Уразливість може бути використана для виконання шкідливих скриптів у контексті сайту, що загрожує безпеці користувачів і цілісності даних. Вона актуальна для мультисайтових інсталяцій WordPress або тих, де параметр unfiltered_html вимкнено. Це може призвести до компрометації облікових записів або викрадення сесій.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Broadstreet і застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ до налаштувань адміністратора, перевірити журнали на ознаки експлуатації уразливості та зменшити експозицію вразливих систем. Також варто розглянути тимчасове відключення плагіна на мультисайтових інсталяціях.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки