Уразливість Stored XSS у плагіні Meta-box GalleryMeta для WordPress

Stored XSS у плагіні Meta-box GalleryMeta WordPress до версії 3.0.1 впливає на мультисайтові установки з вимкненим unfiltered_html. Рекомендується оновлення.
CVE-2026-1302CVSS 4.4Web

Уразливість Stored XSS у плагіні Meta-box GalleryMeta для WordPress

Stored XSS у плагіні Meta-box GalleryMeta WordPress до версії 3.0.1 впливає на мультисайтові установки з вимкненим unfiltered_html. Рекомендується оновлення.

CVSS
4.4 MEDIUM
EPSS
10.99%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Meta-box GalleryMeta для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію введених даних у налаштуваннях адміністратора. Уразливість стосується всіх версій до 3.0.1 включно і впливає лише на мультисайтові установки або ті, де вимкнено unfiltered_html.

Бізнес-вплив

Ця уразливість дозволяє користувачам з правами редактора і вище впроваджувати шкідливі скрипти, які виконуються при перегляді заражених сторінок іншими користувачами. Це може призвести до компрометації сесій, викрадення даних або інших атак на користувачів сайту. Вразливість має середній рівень ризику і вимагає уваги для мультисайтових WordPress інсталяцій.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Meta-box GalleryMeta від розробника та оперативно їх застосувати. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, особливо для редакторів і вище, а також переглянути налаштування unfiltered_html. Рекомендується моніторинг логів на ознаки експлуатації та зменшення впливу шляхом обмеження доступу до адміністративних налаштувань.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки