Уразливість Stored XSS у плагіні Gutenverse для WordPress (до версії 3.8.0)

Stored XSS у плагіні Gutenverse WordPress дозволяє редакторам впроваджувати скрипти. Рекомендується оновлення та обмеження прав користувачів.
CVE-2026-12399CVSS 4.4Web

Уразливість Stored XSS у плагіні Gutenverse для WordPress (до версії 3.8.0)

Stored XSS у плагіні Gutenverse WordPress дозволяє редакторам впроваджувати скрипти. Рекомендується оновлення та обмеження прав користувачів.

CVSS
4.4 MEDIUM
EPSS
15.69%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Gutenverse для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію введених даних у налаштуваннях адміністратора. Уразливість дозволяє користувачам з правами редактора і вище впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість може призвести до виконання довільних скриптів на сайтах, що працюють у мультисайтовому режимі або де вимкнено unfiltered_html. Це створює ризики компрометації даних користувачів, викрадення сесій або інших атак, що впливають на довіру до вебресурсу та безпеку інфраструктури.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Gutenverse і застосувати їх, якщо доступні. Якщо оновлення неможливе, слід обмежити права користувачів до рівня нижче редактора, перевірити налаштування unfiltered_html, зменшити експозицію мультисайтових інсталяцій, а також моніторити журнали безпеки на наявність підозрілої активності.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки