Уразливість Stored XSS у плагіні WP Allowed Hosts для WordPress

Виявлено Stored XSS у WP Allowed Hosts плагіні WordPress до версії 1.0.8, що загрожує мультисайтовим інсталяціям. Рекомендується оновлення та перевірка безпеки.
CVE-2026-0734CVSS 4.4Web

Уразливість Stored XSS у плагіні WP Allowed Hosts для WordPress

Виявлено Stored XSS у WP Allowed Hosts плагіні WordPress до версії 1.0.8, що загрожує мультисайтовим інсталяціям. Рекомендується оновлення та перевірка безпеки.

CVSS
4.4 MEDIUM
EPSS
10.06%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WP Allowed Hosts для WordPress має уразливість типу Stored Cross-Site Scripting (XSS) через параметр 'allowed-hosts' у версіях до 1.0.8 включно. Уразливість дозволяє адміністраторам зловмисно впроваджувати скрипти, які виконуються при доступі користувачів до заражених сторінок.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливих скриптів на сайтах з мультисайтовою інсталяцією або де вимкнено unfiltered_html, що ставить під загрозу безпеку користувачів і цілісність вебресурсів. Зловмисники з правами адміністратора можуть використовувати це для компрометації даних або подальших атак.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP Allowed Hosts від розробника та застосувати їх. Якщо оновлення недоступні, обмежте доступ адміністративних користувачів, перегляньте журнали на предмет підозрілої активності, а також мінімізуйте використання мультисайтових інсталяцій або увімкніть фільтрацію HTML для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки