Вразливість Stored XSS у плагіні Robin Image Optimizer для WordPress

Вразливість Stored XSS у плагіні Robin Image Optimizer дозволяє впроваджувати шкідливі скрипти через поле Alternative Text у WordPress.
CVE-2026-1319CVSS 6.4Web

Вразливість Stored XSS у плагіні Robin Image Optimizer для WordPress

Вразливість Stored XSS у плагіні Robin Image Optimizer дозволяє впроваджувати шкідливі скрипти через поле Alternative Text у WordPress.

CVSS
6.4 MEDIUM
EPSS
10.65%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Robin Image Optimizer для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через поле «Alternative Text» у медіатеці. Атакуючі з рівнем доступу Автор і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця вразливість дозволяє авторизованим користувачам впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або змінити вміст сторінок, підриваючи безпеку вебсайту. Це створює ризики для довіри користувачів і може призвести до компрометації облікових записів та даних.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Robin Image Optimizer до версії, що виправляє цю вразливість. Якщо оновлення недоступне, обмежте доступ користувачів з рівнем Автор і вище, перевірте та очистіть поле «Alternative Text» у медіатеці, а також перегляньте журнали на предмет підозрілої активності. Впровадьте додаткові заходи фільтрації введення і виходу даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки