CVE-2025-15380: Уразливість DOM-Based XSS у NotificationX для WordPress

Уразливість DOM-Based XSS у NotificationX плагіні WordPress дозволяє впроваджувати шкідливі скрипти через параметр 'nx-preview'. Оновіть плагін для безпеки.
CVE-2025-15380CVSS 7.2CMS

CVE-2025-15380: Уразливість DOM-Based XSS у NotificationX для WordPress

Уразливість DOM-Based XSS у NotificationX плагіні WordPress дозволяє впроваджувати шкідливі скрипти через параметр 'nx-preview'. Оновіть плагін для безпеки.

CVSS
7.2 HIGH
EPSS
15.49%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін NotificationX для WordPress має уразливість DOM-Based Cross-Site Scripting через параметр 'nx-preview' у POST-запитах у версіях до 3.2.0 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при відвідуванні користувачем спеціально сформованої сторінки.

Бізнес-вплив

Уразливість може призвести до виконання довільного коду в браузері користувача, що ставить під загрозу безпеку даних і довіру до сайту. Для власників інфраструктури це означає ризик компрометації користувацьких сесій, викрадення облікових даних або поширення шкідливого контенту через їхні ресурси.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна NotificationX від розробника і застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функції попереднього перегляду, провести аудит логів на ознаки експлуатації уразливості та мінімізувати вплив шляхом зменшення доступності вразливих функцій.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки