Уразливість Stored XSS у плагіні Extended Random Number Generator для WordPress

Плагін Extended Random Number Generator для WordPress має Stored XSS у мультисайтових інсталяціях через недостатню санітизацію введення. Рекомендується оновлення та перевірка безпеки.
CVE-2026-0681CVSS 4.4Web

Уразливість Stored XSS у плагіні Extended Random Number Generator для WordPress

Плагін Extended Random Number Generator для WordPress має Stored XSS у мультисайтових інсталяціях через недостатню санітизацію введення. Рекомендується оновлення та перевірка безпеки.

CVSS
4.4 MEDIUM
EPSS
16.43%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Extended Random Number Generator для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію введених даних у налаштуваннях плагіна. Уразливість стосується всіх версій до 1.1 включно та впливає лише на мультисайтові інсталяції або ті, де вимкнено unfiltered_html.

Бізнес-вплив

Зловмисники з правами адміністратора можуть впроваджувати шкідливі скрипти, які виконуватимуться при доступі користувачів до заражених сторінок, що може призвести до компрометації облікових записів або викрадення сесій. Це створює ризики для безпеки вебресурсів, особливо у мультисайтових середовищах WordPress.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ до налаштувань плагіна, ретельно перевірити журнали на ознаки експлуатації та зменшити експозицію вразливих сайтів. Також варто розглянути тимчасове відключення плагіна у мультисайтових інсталяціях.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки