Уразливість Stored XSS у плагіні Ghost Kit для WordPress

Плагін Ghost Kit для WordPress містить Stored XSS у версіях до 3.4.3. Рекомендується оновити плагін та обмежити права користувачів.
CVE-2025-9992CVSS 6.4Web

Уразливість Stored XSS у плагіні Ghost Kit для WordPress

Плагін Ghost Kit для WordPress містить Stored XSS у версіях до 3.4.3. Рекомендується оновити плагін та обмежити права користувачів.

CVSS
6.4 MEDIUM
EPSS
7.83%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Ghost Kit – Page Builder Blocks, Motion Effects & Extensions для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через поле custom JS у версіях до 3.4.3 включно. Це дозволяє автентифікованим користувачам з рівнем Contributor і вище впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Уразливість може призвести до виконання довільного JavaScript-коду на сайті, що ставить під загрозу безпеку користувачів і цілісність вебресурсу. Це може вплинути на довіру клієнтів, викликати витік даних або порушення роботи сайту. Власникам інфраструктури слід оцінити ризики та пріоритетність оновлення плагіна.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Ghost Kit і застосувати їх, якщо доступні. Якщо оновлення неможливе, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності та зменшити експозицію вразливих сторінок. Важливо також інформувати команду безпеки та користувачів про потенційні ризики.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки