Вразливість Stored XSS у плагіні Webling для WordPress (CVE-2026-1263)

Плагін Webling для WordPress до версії 3.9.0 містить Stored XSS, що дозволяє впроваджувати шкідливі скрипти користувачам із рівнем підписника і вище.
CVE-2026-1263CVSS 6.4Web

Вразливість Stored XSS у плагіні Webling для WordPress (CVE-2026-1263)

Плагін Webling для WordPress до версії 3.9.0 містить Stored XSS, що дозволяє впроваджувати шкідливі скрипти користувачам із рівнем підписника і вище.

CVSS
6.4 MEDIUM
EPSS
19.88%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Webling для WordPress до версії 3.9.0 містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію введення та відсутність перевірок прав у функціях webling_admin_save_form і webling_admin_save_memberlist. Атакуючі з рівнем доступу не нижче підписника можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді адміністратором відповідних форм або списків учасників.

Бізнес-вплив

Ця уразливість дозволяє аутентифікованим користувачам із мінімальним рівнем доступу впроваджувати шкідливий код, що може призвести до компрометації облікових записів адміністраторів або викрадення сесій. Власники сайтів на WordPress із встановленим плагіном Webling повинні враховувати ризики несанкціонованого виконання скриптів у панелі адміністратора, що може вплинути на безпеку та цілісність системи.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Webling до останньої версії, де ця уразливість усунена. Якщо оновлення наразі недоступне, слід обмежити доступ користувачів із рівнем підписника та вище, ретельно перевіряти введені дані у відповідних формах, переглянути журнали на предмет підозрілої активності та застосувати додаткові заходи безпеки для захисту адміністративної панелі WordPress.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки