Уразливість Stored XSS в плагіні Orbit Fox для WordPress (CVE-2026-11358)
Виявлено Stored XSS у плагіні Orbit Fox для WordPress до версії 3.0.6, що впливає на мультисайтові інсталяції з вимкненим unfiltered_html.
- CVSS
- 4.4 MEDIUM
- EPSS
- 18.16%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Orbit Fox для WordPress версій до 3.0.6 включно містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію введених даних в адмінських налаштуваннях. Уразливість впливає на мультисайтові інсталяції та ті, де параметр unfiltered_html вимкнено.
Бізнес-вплив
Зловмисники з правами адміністратора можуть впроваджувати шкідливі скрипти, які виконуватимуться при доступі користувачів до уражених сторінок. Це може призвести до компрометації сесій, викрадення даних або інших атак на користувачів сайту. Вразливість має середній рівень ризику, але потребує уваги в мультисайтових середовищах.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Orbit Fox від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права доступу, особливо для адміністраторів, переглянути налаштування unfiltered_html, провести аудит логів на ознаки експлуатації та зменшити експозицію вразливих сайтів.