Ad

CVE-2025-15690

MEDIUM CVSS 3.1: 6,8 EPSS 0.28%
Обновлено 9 сентября 2026
WordPress
Параметр Значение
CVSS 6,8 (MEDIUM)
Уязвимые версии до 1.8.5.6
Тип уязвимости CWE-79 (Межсайтовый скриптинг (XSS))
Поставщик WordPress
Публичный эксплойт Нет

Плагин Content Mask WordPress до версии 1.8.5.6 не выполняет должным образом очистку и экранирование контента, представленного в сообщении, перед его выводом на генерируемые им страницы, что позволяет пользователям с ролью ниже уровня «Участник» выполнять атаки с использованием хранимых межсайтовых сценариев против любого пользователя, просматривающего или предварительно просматривающего затронутую страницу. Плагин Content Mask WordPress до версии 1.8.5.6, позволяющий ограничить его использование по роли, не предотвращает этого.

Показать оригинальное описание (EN)

The Content Mask WordPress plugin before 1.8.5.6 does not properly sanitise and escape content submitted with a post before outputting it in the pages it generates, allowing users with a role as low as Contributor to perform Stored Cross-Site Scripting attacks against any user viewing or previewing the affected page. The Content Mask WordPress plugin before 1.8.5.6's option to restrict its use by role does not prevent this.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Высокие
Нужны права администратора
Участие пользователя
Требуется
Нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1