Уразливість Stored XSS у плагіні Notibar для WordPress (до версії 2.1.5)

Виявлено Stored XSS у плагіні Notibar для WordPress (до 2.1.5). Рекомендується оновлення та аудит безпеки мультисайтів.
CVE-2025-1672CVSS 5.5CMS

Уразливість Stored XSS у плагіні Notibar для WordPress (до версії 2.1.5)

Виявлено Stored XSS у плагіні Notibar для WordPress (до 2.1.5). Рекомендується оновлення та аудит безпеки мультисайтів.

CVSS
5.5 MEDIUM
EPSS
20.73%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Notibar для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію введених даних у налаштуваннях адміністратора. Це дозволяє автентифікованим користувачам з правами адміністратора впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.

Бізнес-вплив

Уразливість може призвести до виконання довільного коду в браузерах користувачів, що ставить під загрозу безпеку даних і довіру до сайту. Вона актуальна для мультисайтових інсталяцій WordPress або там, де параметр unfiltered_html вимкнено. Це може спричинити компрометацію облікових записів та порушення роботи сайту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Notibar та встановити їх, якщо доступні. Якщо оновлення недоступні, слід обмежити права користувачів, провести аудит логів на предмет підозрілої активності, а також зменшити експозицію вразливих інсталяцій. Важливо контролювати налаштування unfiltered_html та забезпечити належну санітизацію введених даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки