Уразливість Stored XSS у плагіні WP Content Permission для WordPress

Виявлено Stored XSS у плагіні WP Content Permission для WordPress через параметр 'ohmem-message'. Рекомендується оновлення та обмеження доступу.
CVE-2026-0743CVSS 4.4Web

Уразливість Stored XSS у плагіні WP Content Permission для WordPress

Виявлено Stored XSS у плагіні WP Content Permission для WordPress через параметр 'ohmem-message'. Рекомендується оновлення та обмеження доступу.

CVSS
4.4 MEDIUM
EPSS
18.17%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WP Content Permission для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'ohmem-message' у версіях до 1.2 включно. Це дозволяє автентифікованим адміністраторам впроваджувати довільні скрипти, які виконуватимуться при перегляді сторінок користувачами.

Бізнес-вплив

Уразливість може бути використана адміністраторами зловмисниками для впровадження шкідливих скриптів, що може призвести до компрометації даних користувачів або порушення роботи сайту. Це створює ризики для безпеки веб-ресурсів, особливо якщо адміністратори не дотримуються політик безпеки.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP Content Permission від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ адміністративних користувачів, провести аудит журналів безпеки на предмет підозрілої активності та мінімізувати вплив шляхом зменшення прав доступу. Також варто впровадити додаткові механізми фільтрації введених даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки