Уразливість XSS у плагіні EchBay Admin Security для WordPress

Виявлено Reflected XSS у плагіні EchBay Admin Security для WordPress через параметр '_ebnonce'. Рекомендується оновлення та перевірка безпеки.
CVE-2025-11885CVSS 6.1CMS

Уразливість XSS у плагіні EchBay Admin Security для WordPress

Виявлено Reflected XSS у плагіні EchBay Admin Security для WordPress через параметр '_ebnonce'. Рекомендується оновлення та перевірка безпеки.

CVSS
6.1 MEDIUM
EPSS
10.21%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін EchBay Admin Security для WordPress містить уразливість відображеного міжсайтового скриптингу (Reflected XSS) через параметр '_ebnonce' у версіях до 1.3.0 включно. Це дозволяє неавторизованим зловмисникам впроваджувати довільні скрипти, які виконуються при взаємодії користувача з підробленим посиланням.

Бізнес-вплив

Уразливість може призвести до викрадення сесій користувачів, зміни відображення сторінок або інших небажаних дій від імені користувача. Це підвищує ризик компрометації облікових записів та зниження довіри до сайту. Власникам інфраструктури слід оцінити потенційний вплив на безпеку та репутацію.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до вразливих функцій, провести аудит логів на предмет підозрілої активності та інформувати користувачів про можливі ризики. Також варто впровадити додаткові заходи захисту, такі як веб-фаєрвол.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки