Уразливість у плагіні WordPress Coronavirus (COVID-19) Notice Message дозволяє XSS-атаки

Плагін WordPress COVID-19 Notice Message має уразливість XSS, що дозволяє адміністраторам впроваджувати шкідливий код. Рекомендується оновлення та перевірка безпеки.
CVE-2025-0629CVSS 4.8CMS

Уразливість у плагіні WordPress Coronavirus (COVID-19) Notice Message дозволяє XSS-атаки

Плагін WordPress COVID-19 Notice Message має уразливість XSS, що дозволяє адміністраторам впроваджувати шкідливий код. Рекомендується оновлення та перевірка безпеки.

CVSS
4.8 MEDIUM
EPSS
15.97%
Активно використовується
немає в KEV
Продукт
coronavirus \(covid-19\) notice message

Що відомо

Плагін WordPress Coronavirus (COVID-19) Notice Message версії до 1.1.2 не очищує та не екранує деякі налаштування, що може дозволити адміністраторам виконувати збережені міжсайтові скриптові атаки (Stored XSS), навіть якщо можливість unfiltered_html заборонена.

Бізнес-вплив

Ця уразливість може бути використана адміністраторами для впровадження шкідливого коду, що впливає на безпеку вебсайту та його користувачів. Вона підвищує ризик компрометації даних та порушення цілісності контенту, особливо у мультисайтових середовищах WordPress.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів з високими привілеями, переглянути журнали безпеки на предмет підозрілої активності та мінімізувати експозицію плагіна на публічних ресурсах.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки