Уразливість Reflected XSS у плагіні Product Filter Widget для Elementor (CVE-2026-11603)

Виявлено Reflected XSS у плагіні Product Filter Widget для Elementor (CVE-2026-11603). Рекомендується оновлення та обмеження доступу для захисту сайту.
CVE-2026-11603CVSS 6.1Web

Уразливість Reflected XSS у плагіні Product Filter Widget для Elementor (CVE-2026-11603)

Виявлено Reflected XSS у плагіні Product Filter Widget для Elementor (CVE-2026-11603). Рекомендується оновлення та обмеження доступу для захисту сайту.

CVSS
6.1 MEDIUM
EPSS
10.67%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Product Filter Widget для Elementor у WordPress має уразливість відображеного міжсайтового скриптингу (Reflected XSS) через параметр 'args[filterFormArray]' у версіях до 1.0.6 включно. Зловмисники можуть обманом змусити користувачів виконати шкідливі скрипти, використовуючи CSRF-стиль автоматичної відправки форми.

Бізнес-вплив

Ця уразливість дозволяє неавторизованим зловмисникам впроваджувати довільні веб-скрипти, що може призвести до викрадення сесій, підміни контенту або інших атак на користувачів сайту. Власники сайтів на WordPress із цим плагіном ризикують компрометацією безпеки та втратою довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до вразливих AJAX-ендпоінтів, впровадити перевірку nonce та можливостей користувачів, а також переглянути журнали на предмет підозрілої активності. Важливо інформувати користувачів про ризики та уникати переходів за підозрілими посиланнями.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки