Вразливість Stored XSS у плагіні Insert Pages для WordPress (CVE-2026-10089)
Вразливість Stored XSS у плагіні Insert Pages для WordPress дозволяє авторизованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження прав.
- CVSS
- 6.4 MEDIUM
- EPSS
- 11.51%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Insert Pages для WordPress до версії 3.11.4 включно містить вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню обробку ключів користувацьких полів у функції the_meta(). Авторизовані користувачі з рівнем автора і вище можуть вставляти шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця вразливість дозволяє зловмисникам з правами автора або вище впроваджувати довготривалі скрипти на сайтах WordPress, що може призвести до викрадення сесій, зміни контенту або інших атак на користувачів. Власникам сайтів слід оцінити ризики, особливо якщо плагін Insert Pages використовується активно, і вжити заходів для захисту інфраструктури.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Insert Pages від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів, які можуть додавати або редагувати сторінки, переглянути логи на предмет підозрілої активності, а також мінімізувати використання шорткодів [insert page] з параметром display='all'.