Уразливість Stored XSS у плагіні HTTP Headers для WordPress (CVE-2026-1379)
Stored XSS у плагіні HTTP Headers для WordPress до версії 1.19.2 дозволяє адміністраторам впроваджувати шкідливі скрипти. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 4.4 MEDIUM
- EPSS
- 21.16%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін HTTP Headers для WordPress має уразливість Stored Cross-Site Scripting (XSS) через недостатню санітизацію введених даних у налаштуваннях адміністратора у версіях до 1.19.2 включно. Це дозволяє автентифікованим користувачам з правами адміністратора впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Уразливість може призвести до виконання довільних скриптів у браузерах користувачів, що загрожує компрометацією облікових записів та викраденням сесій. Вона актуальна для мультисайтових інсталяцій WordPress або тих, де параметр unfiltered_html вимкнено. ІТ-операторам слід врахувати ризики для безпеки веб-інфраструктури та користувацьких даних.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна HTTP Headers від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративних налаштувань, перевірити журнали на ознаки експлуатації та зменшити експозицію вразливих сайтів. Також варто контролювати права користувачів і забезпечити належну фільтрацію введених даних.