Уразливість XSS у плагіні Advanced Ads для WordPress до версії 2.0.23

Вразливість XSS у плагіні Advanced Ads для WordPress дозволяє користувачам Contributor впроваджувати шкідливі скрипти. Оновіть плагін для захисту сайту.
CVE-2026-10082CVSS 6.1CMS

Уразливість XSS у плагіні Advanced Ads для WordPress до версії 2.0.23

Вразливість XSS у плагіні Advanced Ads для WordPress дозволяє користувачам Contributor впроваджувати шкідливі скрипти. Оновіть плагін для захисту сайту.

CVSS
6.1 MEDIUM
EPSS
-
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Advanced Ads для WordPress версій до 2.0.23 не очищує параметр шорткоду перед виводом на сторінку, що дозволяє користувачам з роллю Contributor і вище впроваджувати довільні веб-скрипти. Ці скрипти виконуються при перегляді ураженого контенту, включно з користувачами з вищими привілеями.

Бізнес-вплив

Ця вразливість може призвести до виконання шкідливих скриптів у браузерах користувачів з підвищеними правами, що ставить під загрозу безпеку сайту та конфіденційність даних. Власники інфраструктури ризикують компрометацією облікових записів та потенційними атаками на користувачів і адміністраторів.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Advanced Ads до останньої версії, де ця вразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити права користувачів, перевірити журнали на наявність підозрілої активності та мінімізувати експозицію вразливого функціоналу. Також варто регулярно переглядати оновлення безпеки від розробника плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки