Уразливість Stored XSS у плагіні Mandatory Field для WordPress (CVE-2026-1278)

Stored XSS у плагіні Mandatory Field WordPress дозволяє адміністраторам впроваджувати шкідливі скрипти. Оновіть плагін та перевірте права доступу.
CVE-2026-1278CVSS 4.4Web

Уразливість Stored XSS у плагіні Mandatory Field для WordPress (CVE-2026-1278)

Stored XSS у плагіні Mandatory Field WordPress дозволяє адміністраторам впроваджувати шкідливі скрипти. Оновіть плагін та перевірте права доступу.

CVSS
4.4 MEDIUM
EPSS
9.51%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Mandatory Field для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію введення та екранування в адмінських налаштуваннях у версіях до 1.6.8 включно. Це дозволяє автентифікованим адміністраторам впроваджувати довільні скрипти, які виконуються при доступі користувачів до заражених сторінок.

Бізнес-вплив

Уразливість впливає на багатосайтові інсталяції WordPress та ті, де параметр unfiltered_html вимкнено. Зловмисники з правами адміністратора можуть впроваджувати шкідливі скрипти, що підвищує ризик компрометації даних та порушення цілісності вебресурсів. Це може призвести до втрати довіри користувачів та додаткових витрат на відновлення безпеки.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Mandatory Field та встановити їх, якщо доступні. Якщо оновлення відсутні, слід обмежити права користувачів з адміністративним доступом, переглянути журнали на предмет підозрілої активності, а також зменшити експозицію багатосайтових інсталяцій. Важливо контролювати налаштування unfiltered_html та забезпечити належне екранування введених даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки