Уразливість Stored XSS у плагіні Niche Hero для WordPress через параметр spacing

Виявлено Stored XSS у плагіні Niche Hero для WordPress через параметр spacing. Оновіть плагін для захисту від атак.
CVE-2025-14145CVSS 6.4Web

Уразливість Stored XSS у плагіні Niche Hero для WordPress через параметр spacing

Виявлено Stored XSS у плагіні Niche Hero для WordPress через параметр spacing. Оновіть плагін для захисту від атак.

CVSS
6.4 MEDIUM
EPSS
14.57%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Niche Hero для WordPress версій до 1.0.5 включно має уразливість Stored Cross-Site Scripting через параметр spacing у шорткоді nh_row. Авторизовані користувачі з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам з обмеженим доступом впроваджувати довготривалі скрипти на сайтах, що може призвести до викрадення сесій користувачів, зміни контенту або інших атак, що впливають на довіру користувачів і безпеку вебресурсу. Власники сайтів повинні враховувати ризики для репутації та потенційні втрати через компрометацію даних.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Niche Hero до останньої версії, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити права користувачів з рівнем Contributor і вище, провести аудит введених даних, посилити фільтрацію та екранування вхідних параметрів, а також переглянути журнали на предмет підозрілої активності.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки