Вразливість Stored XSS у плагіні Ivory Search для WordPress

Вразливість Stored XSS у плагіні Ivory Search для WordPress до версії 5.5.13 дозволяє адміністраторам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.
CVE-2026-1053CVSS 4.4Web

Вразливість Stored XSS у плагіні Ivory Search для WordPress

Вразливість Stored XSS у плагіні Ivory Search для WordPress до версії 5.5.13 дозволяє адміністраторам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.

CVSS
4.4 MEDIUM
EPSS
17.78%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Ivory Search для WordPress до версії 5.5.13 містить вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію введених даних в адмінських налаштуваннях. Це дозволяє аутентифікованим користувачам з правами адміністратора впроваджувати шкідливі скрипти, які виконуються при доступі до уражених сторінок.

Бізнес-вплив

Вразливість може призвести до виконання довільного JavaScript-коду в контексті сайту, що загрожує безпеці користувачів і цілісності даних. Особливо це актуально для мультисайтових інсталяцій WordPress або тих, де параметр unfiltered_html вимкнено. Адміністратори ризикують компрометацією облікових записів та порушенням роботи сайту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Ivory Search та встановити їх, якщо доступні. Якщо оновлення недоступні, слід обмежити доступ до адмінських налаштувань лише довіреним користувачам, переглянути журнали на предмет підозрілої активності та зменшити експозицію вразливих сайтів. Також варто контролювати налаштування unfiltered_html у мультисайтових інсталяціях.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки