Уразливість Stored XSS у плагіні JavaScript Notifier для WordPress

Виявлено Stored XSS у плагіні JavaScript Notifier для WordPress до версії 1.2.8. Рекомендується оновлення та перевірка безпеки.
CVE-2026-1191CVSS 4.4Web

Уразливість Stored XSS у плагіні JavaScript Notifier для WordPress

Виявлено Stored XSS у плагіні JavaScript Notifier для WordPress до версії 1.2.8. Рекомендується оновлення та перевірка безпеки.

CVSS
4.4 MEDIUM
EPSS
9.99%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін JavaScript Notifier для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через налаштування плагіна у версіях до 1.2.8 включно. Уразливість виникає через недостатню санітизацію вводу та екранування виводу у дії wp_footer, що дозволяє адміністраторам впроваджувати довільні скрипти.

Бізнес-вплив

Уразливість дозволяє користувачам з правами адміністратора впроваджувати шкідливі скрипти, які виконуються при завантаженні сторінок іншими користувачами. Це може призвести до компрометації сесій, викрадення даних або інших атак на користувачів сайту, що негативно впливає на безпеку та довіру до вебресурсу.

Рекомендовані дії адміністратора

Рекомендується оновити плагін JavaScript Notifier до останньої версії, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ до адміністративної панелі, ретельно перевірити налаштування плагіна на наявність шкідливих скриптів, а також посилити моніторинг журналів безпеки. Загалом, слід регулярно переглядати оновлення від розробника та мінімізувати ризики експлуатації.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки