Уразливість Stored XSS у WP Nano AD плагіні для WordPress

WP Nano AD плагін WordPress має Stored XSS у версіях до 1.31, що дозволяє адміністраторам впроваджувати шкідливі скрипти. Рекомендується оновлення та перевірка безпеки.
CVE-2025-5085CVSS 5.5Web

Уразливість Stored XSS у WP Nano AD плагіні для WordPress

WP Nano AD плагін WordPress має Stored XSS у версіях до 1.31, що дозволяє адміністраторам впроваджувати шкідливі скрипти. Рекомендується оновлення та перевірка безпеки.

CVSS
5.5 MEDIUM
EPSS
10.21%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WP Nano AD для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'blogrole_link' у версіях до 1.31 включно. Це дозволяє адміністраторам зловмисникам впроваджувати довільні скрипти, які виконуються при доступі користувачів до заражених сторінок.

Бізнес-вплив

Уразливість впливає на багатосайтові інсталяції WordPress або ті, де опція unfiltered_html вимкнена. Зловмисники з правами адміністратора можуть впроваджувати шкідливі скрипти, що може призвести до компрометації даних користувачів або порушення роботи сайту. Це створює ризики для безпеки веб-ресурсів та довіри користувачів.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна WP Nano AD та застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити права адміністратора, перевірити журнали на ознаки експлуатації уразливості та зменшити експозицію багатосайтових інсталяцій. Рекомендується також переглянути налаштування фільтрації HTML для запобігання впровадженню шкідливого коду.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки