Уразливість Stored XSS у плагіні Simple Custom Login Page для WordPress

Уразливість Stored XSS у плагіні Simple Custom Login Page для WordPress дозволяє адміністраторам інжектувати шкідливі CSS-правила на сторінку входу. Рекомендується оновлення та аудит безпеки.
CVE-2026-10100CVSS 4.4Web

Уразливість Stored XSS у плагіні Simple Custom Login Page для WordPress

Уразливість Stored XSS у плагіні Simple Custom Login Page для WordPress дозволяє адміністраторам інжектувати шкідливі CSS-правила на сторінку входу. Рекомендується оновлення та аудит безпеки.

CVSS
4.4 MEDIUM
EPSS
8.19%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Simple Custom Login Page для WordPress версій до 1.0.3 включно має уразливість збереженого міжсайтового скриптингу (Stored XSS) через поля налаштувань кольорів. Це дозволяє адміністраторам інжектувати довільні CSS-правила на сторінку входу, що може призвести до атак UI-redress та фішингу облікових даних.

Бізнес-вплив

Уразливість дозволяє користувачам з правами адміністратора впроваджувати шкідливі стилі на сторінку входу WordPress, які бачать всі неавторизовані відвідувачі. Це створює ризик фішингових атак та маніпуляцій інтерфейсом, що може підірвати довіру користувачів і безпеку облікових записів. Власники сайтів повинні оцінити вплив на свої системи та вжити заходів для зниження ризиків.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Simple Custom Login Page від розробника та застосувати їх. Якщо оновлень немає, слід обмежити доступ до налаштувань кольорів, провести аудит логів на підозрілі дії та мінімізувати права користувачів. Також варто розглянути тимчасове відключення плагіна або заміну на альтернативу до виправлення уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки