Вразливість Stored XSS у плагіні Electric Studio Download Counter для WordPress

Плагін Electric Studio Download Counter для WordPress має Stored XSS через недостатню санітизацію. Рекомендується оновлення та обмеження доступу.
CVE-2026-0741CVSS 4.4Web

Вразливість Stored XSS у плагіні Electric Studio Download Counter для WordPress

Плагін Electric Studio Download Counter для WordPress має Stored XSS через недостатню санітизацію. Рекомендується оновлення та обмеження доступу.

CVSS
4.4 MEDIUM
EPSS
10.91%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Electric Studio Download Counter для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію введених даних у налаштуваннях плагіна. Зловмисники з правами адміністратора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді заражених сторінок.

Бізнес-вплив

Вразливість дозволяє адміністраторам зловмисникам впроваджувати довготривалі шкідливі скрипти, що можуть викрасти сесійні дані користувачів або змінити відображення вебсторінок. Це підвищує ризик компрометації облікових записів та зниження довіри користувачів до сайту. Інфраструктура, що використовує цей плагін, потребує уваги для запобігання потенційним атакам.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх при наявності. Якщо оновлення недоступні, слід обмежити доступ до налаштувань плагіна лише довіреним адміністраторам, провести аудит логів на предмет підозрілої активності та розглянути можливість тимчасового відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки