Уразливість Stored XSS у плагіні Webpushr Push Notifications для WordPress

Виявлено Stored XSS у плагіні Webpushr Push Notifications для WordPress версій до 4.39.0. Рекомендується оновлення та обмеження доступу.
CVE-2026-9729CVSS 6.4Web

Уразливість Stored XSS у плагіні Webpushr Push Notifications для WordPress

Виявлено Stored XSS у плагіні Webpushr Push Notifications для WordPress версій до 4.39.0. Рекомендується оновлення та обмеження доступу.

CVSS
6.4 MEDIUM
EPSS
9.3%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Webpushr Push Notifications для WordPress версій до 4.39.0 включно містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметри 'webpushr_notification_title' та 'webpushr_notification_body'. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб'ютора впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Уразливість може призвести до виконання довільних скриптів у браузерах користувачів сайту, що ставить під загрозу безпеку даних та довіру до ресурсу. Для операторів IT та власників інфраструктури це означає потенційні ризики компрометації облікових записів, викрадення сесій або поширення шкідливого коду серед відвідувачів сайту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Webpushr Push Notifications та встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на наявність підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки