Вразливість Stored XSS у плагіні Webling для WordPress (CVE-2026-1263)
Плагін Webling для WordPress до версії 3.9.0 містить Stored XSS, що дозволяє впроваджувати шкідливі скрипти користувачам із рівнем підписника і вище.
- CVSS
- 6.4 MEDIUM
- EPSS
- 19.88%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Webling для WordPress до версії 3.9.0 містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію введення та відсутність перевірок прав у функціях webling_admin_save_form і webling_admin_save_memberlist. Атакуючі з рівнем доступу не нижче підписника можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді адміністратором відповідних форм або списків учасників.
Бізнес-вплив
Ця уразливість дозволяє аутентифікованим користувачам із мінімальним рівнем доступу впроваджувати шкідливий код, що може призвести до компрометації облікових записів адміністраторів або викрадення сесій. Власники сайтів на WordPress із встановленим плагіном Webling повинні враховувати ризики несанкціонованого виконання скриптів у панелі адміністратора, що може вплинути на безпеку та цілісність системи.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Webling до останньої версії, де ця уразливість усунена. Якщо оновлення наразі недоступне, слід обмежити доступ користувачів із рівнем підписника та вище, ретельно перевіряти введені дані у відповідних формах, переглянути журнали на предмет підозрілої активності та застосувати додаткові заходи безпеки для захисту адміністративної панелі WordPress.