Вразливість Stored XSS у плагіні Ivory Search для WordPress

Плагін Ivory Search для WordPress містить Stored XSS у налаштуваннях до версії 5.5.15. Рекомендується оновлення та обмеження доступу для захисту сайту.
CVE-2026-11356CVSS 4.4Web

Вразливість Stored XSS у плагіні Ivory Search для WordPress

Плагін Ivory Search для WordPress містить Stored XSS у налаштуваннях до версії 5.5.15. Рекомендується оновлення та обмеження доступу для захисту сайту.

CVSS
4.4 MEDIUM
EPSS
26.88%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Ivory Search для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через налаштування 'menu_title' та 'menu_magnifier_color' у версіях до 5.5.15 включно. Зловмисники з правами адміністратора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок користувачами.

Бізнес-вплив

Вразливість дозволяє користувачам з правами адміністратора впроваджувати довготривалі шкідливі скрипти, що можуть вплинути на безпеку вебсайту та довіру користувачів. Це може призвести до компрометації сесій, викрадення даних або поширення шкідливого коду серед відвідувачів сайту.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Ivory Search та встановити останні версії, які виправляють цю вразливість. Якщо оновлення недоступні, слід обмежити доступ до налаштувань плагіна, провести аудит логів на наявність підозрілої активності та мінімізувати права користувачів. Також варто впровадити додаткові заходи з фільтрації введених даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки