Вразливість Stored XSS у плагіні Webmention для WordPress до версії 5.8.0

Вразливість Stored XSS у плагіні Webmention для WordPress дозволяє неавторизованим атакам впроваджувати скрипти, що виконуються при редагуванні коментарів адміністратором.
CVE-2026-10513CVSS 7.2Web

Вразливість Stored XSS у плагіні Webmention для WordPress до версії 5.8.0

Вразливість Stored XSS у плагіні Webmention для WordPress дозволяє неавторизованим атакам впроваджувати скрипти, що виконуються при редагуванні коментарів адміністратором.

CVSS
7.2 HIGH
EPSS
14.75%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Webmention для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію метаданих автора 'avatar' та 'url'. Уразливість дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при відкритті екрана редагування коментаря користувачами з правами модератора або адміністратора.

Бізнес-вплив

Ця вразливість може призвести до компрометації облікових записів адміністраторів або модераторів, що відкриває шлях до подальших атак на сайт або інфраструктуру. Впроваджені скрипти можуть викрадати сесійні дані або змінювати вміст сторінок, що негативно впливає на безпеку та довіру користувачів.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Webmention до останньої версії, що містить виправлення. Якщо оновлення недоступне, слід обмежити доступ до REST endpoint, перевірити журнали на ознаки експлуатації, а також впровадити додаткові заходи фільтрації та санітизації введених даних. Пріоритетно перевірити права доступу користувачів та посилити моніторинг безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки