CVE-2025-15380: Уразливість DOM-Based XSS у NotificationX для WordPress
Уразливість DOM-Based XSS у NotificationX плагіні WordPress дозволяє впроваджувати шкідливі скрипти через параметр 'nx-preview'. Оновіть плагін для безпеки.
- CVSS
- 7.2 HIGH
- EPSS
- 15.49%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін NotificationX для WordPress має уразливість DOM-Based Cross-Site Scripting через параметр 'nx-preview' у POST-запитах у версіях до 3.2.0 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при відвідуванні користувачем спеціально сформованої сторінки.
Бізнес-вплив
Уразливість може призвести до виконання довільного коду в браузері користувача, що ставить під загрозу безпеку даних і довіру до сайту. Для власників інфраструктури це означає ризик компрометації користувацьких сесій, викрадення облікових даних або поширення шкідливого контенту через їхні ресурси.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна NotificationX від розробника і застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функції попереднього перегляду, провести аудит логів на ознаки експлуатації уразливості та мінімізувати вплив шляхом зменшення доступності вразливих функцій.