Уразливість Stored XSS у плагіні qnotsquiz для WordPress (CVE-2025-12016)

Виявлено Stored XSS у плагіні qnotsquiz WordPress, що дозволяє адміністраторам впроваджувати шкідливі скрипти. Рекомендується оновлення та перевірка безпеки.
CVE-2025-12016CVSS 4.4CMS

Уразливість Stored XSS у плагіні qnotsquiz для WordPress (CVE-2025-12016)

Виявлено Stored XSS у плагіні qnotsquiz WordPress, що дозволяє адміністраторам впроваджувати шкідливі скрипти. Рекомендується оновлення та перевірка безпеки.

CVSS
4.4 MEDIUM
EPSS
9.11%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін qnotsquiz для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'qnotsquiz_custom_start_text' у версіях до 1.0.0 включно. Уразливість дозволяє адміністраторам зловмисно впроваджувати скрипти, які виконуються при перегляді сторінок користувачами.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливих скриптів на сайтах з багатомісною установкою WordPress або де вимкнено фільтрацію unfiltered_html. Це створює ризик компрометації облікових записів користувачів, викрадення сесій або інших атак, що впливають на безпеку вебресурсу.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна qnotsquiz від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до параметра 'qnotsquiz_custom_start_text', активувати фільтрацію HTML та переглянути журнали на предмет підозрілої активності. Також варто оцінити необхідність використання плагіна у багатомісних установках.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки