Уразливість XSS у плагіні Post Status Notifier Lite для WordPress

Вразливість відображеного XSS у плагіні Post Status Notifier Lite до версії 1.13.0 може дозволити виконання шкідливого коду в сесії адміністратора WordPress.
CVE-2026-9577CVSS 4.8Web

Уразливість XSS у плагіні Post Status Notifier Lite для WordPress

Вразливість відображеного XSS у плагіні Post Status Notifier Lite до версії 1.13.0 може дозволити виконання шкідливого коду в сесії адміністратора WordPress.

CVSS
4.8 MEDIUM
EPSS
3.97%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Post Status Notifier Lite для WordPress версій до 1.13.0 має вразливість відображеного міжсайтового скриптингу (XSS) через недостатнє екранування параметра URL 'mod' на сторінці налаштувань адміністратора. Зловмисник може обманом змусити адміністратора перейти за спеціально сформованим посиланням, що призведе до виконання шкідливого коду в сесії адміністратора.

Бізнес-вплив

Ця вразливість дозволяє атакуючому виконувати довільний скрипт у контексті сесії адміністратора WordPress, що може призвести до компрометації облікових даних, зміни налаштувань сайту або подальших атак на інфраструктуру. Власникам сайтів слід розглянути ризики, пов’язані з доступом до адміністративної панелі та потенційним впливом на цілісність і безпеку даних.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Post Status Notifier Lite до версії 1.13.0 або новішої, де ця вразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ до адміністративної панелі, перевірити журнали на наявність підозрілих запитів і уникати переходу за неперевіреними посиланнями. Загалом, слід регулярно перевіряти наявність оновлень плагінів і застосовувати їх для зниження ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки