Уразливість Stored XSS у плагіні Custom New User Notification для WordPress

Виявлено Stored XSS у плагіні Custom New User Notification для WordPress до версії 1.2.0. Рекомендується оновлення та обмеження доступу.
CVE-2026-3551CVSS 4.4Web

Уразливість Stored XSS у плагіні Custom New User Notification для WordPress

Виявлено Stored XSS у плагіні Custom New User Notification для WordPress до версії 1.2.0. Рекомендується оновлення та обмеження доступу.

CVSS
4.4 MEDIUM
EPSS
28.7%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Custom New User Notification для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування введених даних у налаштуваннях плагіна до версії 1.2.0 включно. Зловмисники з правами адміністратора можуть впроваджувати шкідливі скрипти, які виконуватимуться при відкритті сторінки налаштувань плагіна.

Бізнес-вплив

Ця уразливість дозволяє адміністраторам підсайтів у мультисайтових інсталяціях WordPress впроваджувати шкідливий код, що може вплинути на супер-адміністраторів та інші облікові записи з високими привілеями. Це створює ризик компрометації облікових записів, витоку даних або подальших атак на інфраструктуру.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до сторінки налаштувань плагіна, провести аудит логів на наявність підозрілої активності та розглянути можливість тимчасового відключення плагіна. Загалом, слід регулярно переглядати права доступу та мінімізувати кількість адміністраторів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки