Вразливість Stored XSS у плагіні Nonaki для WordPress

Вразливість Stored XSS у плагіні Nonaki для WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти через шорткод 'nonaki'.
CVE-2025-12644CVSS 6.4Web

Вразливість Stored XSS у плагіні Nonaki для WordPress

Вразливість Stored XSS у плагіні Nonaki для WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти через шорткод 'nonaki'.

CVSS
6.4 MEDIUM
EPSS
11.47%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Nonaki – Drag and Drop Email Template builder для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через шорткод 'nonaki' у версіях до 1.0.11 включно. Недостатня санітизація та екранування користувацьких полів дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб'ютора впроваджувати шкідливі скрипти.

Бізнес-вплив

Ця вразливість може призвести до виконання довільних скриптів у браузерах користувачів сайту, що загрожує компрометацією сесій, викраденням даних або поширенням шкідливого коду. Власники сайтів і ІТ-оператори повинні враховувати ризики для безпеки веб-інфраструктури та репутації бізнесу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит журналів на наявність підозрілої активності та зменшити експозицію вразливих сторінок. Пріоритезуйте виправлення цієї вразливості у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки