Вразливість Stored XSS у плагіні Simple Banner для WordPress (CVE-2025-12033)
Вразливість Stored XSS у плагіні Simple Banner для WordPress до версії 3.0.10 дозволяє адміністраторам впроваджувати шкідливі скрипти. Рекомендується оновлення та перевірка налаштувань безпеки.
- CVSS
- 4.4 MEDIUM
- EPSS
- 7.5%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Simple Banner для WordPress до версії 3.0.10 містить вразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'pro_version_activation_code'. Це дозволяє адміністраторам зловмисникам впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Вразливість може бути використана для впровадження шкідливих скриптів на сайтах з мультисайтовою установкою WordPress або де відключено фільтрацію unfiltered_html. Це підвищує ризик компрометації даних користувачів та порушення цілісності веб-сторінок, що може вплинути на довіру клієнтів і репутацію бізнесу.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна Simple Banner від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до параметра 'pro_version_activation_code', перевірити налаштування мультисайтової установки та увімкнути фільтрацію unfiltered_html. Також варто провести аудит журналів безпеки на наявність підозрілої активності.