Уразливість Stored XSS у плагіні WP Hello Bar для WordPress

Виявлено Stored XSS у плагіні WP Hello Bar для WordPress через параметри digit_one і digit_two. Рекомендується оновлення та перевірка безпеки.
CVE-2026-1042CVSS 4.4Web

Уразливість Stored XSS у плагіні WP Hello Bar для WordPress

Виявлено Stored XSS у плагіні WP Hello Bar для WordPress через параметри digit_one і digit_two. Рекомендується оновлення та перевірка безпеки.

CVSS
4.4 MEDIUM
EPSS
10.48%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WP Hello Bar для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметри 'digit_one' та 'digit_two' у версіях до 1.02 включно. Це дозволяє автентифікованим користувачам з правами адміністратора впроваджувати довільні скрипти, які виконуються при завантаженні сторінок.

Бізнес-вплив

Уразливість може бути використана для впровадження шкідливих скриптів, що загрожує безпеці користувачів і цілісності вебсайту. Адміністратори ризикують компрометацією облікових записів та порушенням роботи сайту, що може вплинути на довіру клієнтів і репутацію бізнесу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP Hello Bar від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна, провести аудит логів на предмет підозрілої активності та мінімізувати права користувачів. Також варто розглянути тимчасове відключення плагіна до усунення уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки