Уразливість Stored XSS у плагіні Viet Contact для WordPress

Виявлено Stored XSS у плагіні Viet Contact для WordPress до версії 1.3.2, що дозволяє адміністраторам впроваджувати шкідливі скрипти на мультисайтових установках.
CVE-2026-1045CVSS 4.4Web

Уразливість Stored XSS у плагіні Viet Contact для WordPress

Виявлено Stored XSS у плагіні Viet Contact для WordPress до версії 1.3.2, що дозволяє адміністраторам впроваджувати шкідливі скрипти на мультисайтових установках.

CVSS
4.4 MEDIUM
EPSS
8.78%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Viet Contact для WordPress версій до 1.3.2 включно має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію введених даних в адмінських налаштуваннях. Уразливість дозволяє адміністраторам зловмисно вставляти скрипти, які виконуватимуться при перегляді сторінок користувачами.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливих скриптів на сайтах з мультисайтовою установкою WordPress або там, де опція unfiltered_html вимкнена. Зловмисники з правами адміністратора можуть впроваджувати скрипти, що ставить під загрозу безпеку користувачів та цілісність сайту. Це може спричинити компрометацію даних або порушення роботи вебресурсу.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Viet Contact та встановити їх, якщо доступні. Якщо оновлення відсутні, слід обмежити права користувачів з адміністративним доступом, провести аудит логів на предмет підозрілої активності, а також зменшити експозицію вразливих сайтів. Важливо також контролювати налаштування unfiltered_html та забезпечити належну санітизацію введених даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки