Уразливість Reflected XSS у плагіні RSS Aggregator для WordPress (CVE-2026-1216)

Виявлено Reflected XSS у плагіні RSS Aggregator для WordPress до версії 5.0.10. Рекомендується оновлення та перевірка безпеки.
CVE-2026-1216CVSS 7.2Web

Уразливість Reflected XSS у плагіні RSS Aggregator для WordPress (CVE-2026-1216)

Виявлено Reflected XSS у плагіні RSS Aggregator для WordPress до версії 5.0.10. Рекомендується оновлення та перевірка безпеки.

CVSS
7.2 HIGH
EPSS
14.75%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін RSS Aggregator для WordPress містить уразливість Reflected Cross-Site Scripting через параметр 'template' у версіях до 5.0.10 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при взаємодії користувача з посиланням.

Бізнес-вплив

Уразливість може призвести до виконання довільних скриптів у браузері користувача, що ставить під загрозу безпеку вебсайту та його відвідувачів. Це може спричинити викрадення сесій, фішинг або інші атаки, що впливають на довіру до ресурсу та безпеку даних.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна RSS Aggregator від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до параметра 'template', впровадити додаткову фільтрацію введення та переглянути журнали на предмет підозрілої активності. Пріоритезуйте виправлення цієї уразливості через високий рівень ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки