Уразливість Stored XSS у плагіні White Label CMS для WordPress

Stored XSS у плагіні White Label CMS (до версії 2.7.12) дозволяє адміністраторам впроваджувати шкідливі скрипти на багатосайтових WordPress.
CVE-2026-11898CVSS 4.4Web

Уразливість Stored XSS у плагіні White Label CMS для WordPress

Stored XSS у плагіні White Label CMS (до версії 2.7.12) дозволяє адміністраторам впроваджувати шкідливі скрипти на багатосайтових WordPress.

CVSS
4.4 MEDIUM
EPSS
15.99%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін White Label CMS для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію введених даних в адмінських налаштуваннях у версіях до 2.7.12 включно. Це дозволяє автентифікованим користувачам з правами адміністратора впроваджувати шкідливі скрипти, які виконуються при доступі до заражених сторінок.

Бізнес-вплив

Уразливість впливає на багатосайтові інсталяції WordPress та ті, де параметр unfiltered_html вимкнено. Зловмисники з правами адміністратора можуть впроваджувати шкідливі скрипти, що може призвести до компрометації даних користувачів або порушення роботи сайту. Це створює ризики для безпеки веб-ресурсів та довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна White Label CMS та встановити останні версії, якщо вони доступні. Якщо оновлення неможливе, обмежте права користувачів до мінімально необхідних, особливо для адміністраторів, та перегляньте журнали доступу на предмет підозрілої активності. Також варто зменшити експозицію багатосайтових інсталяцій і налаштувань unfiltered_html.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки