Уразливість XSS у плагіні Sina Extension для Elementor WordPress до версії 3.10.2

Виявлено XSS у плагіні Sina Extension для Elementor WordPress до 3.10.2. Оновіть плагін для захисту від виконання довільного JavaScript.
CVE-2026-14190CVSS 6.1CMS

Уразливість XSS у плагіні Sina Extension для Elementor WordPress до версії 3.10.2

Виявлено XSS у плагіні Sina Extension для Elementor WordPress до 3.10.2. Оновіть плагін для захисту від виконання довільного JavaScript.

CVSS
6.1 MEDIUM
EPSS
-
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Sina Extension для Elementor WordPress версій до 3.10.2 містить уразливість міжсайтового скриптингу (XSS) через недостатню обробку даних у неавторизованому AJAX-запиті. Це дозволяє зловмисникам виконувати довільний JavaScript у браузерах користувачів, які активують спеціально сформований запит.

Бізнес-вплив

Ця уразливість може призвести до компрометації сесій користувачів, викрадення облікових даних або виконання небажаних дій від імені користувача. Власники сайтів на базі WordPress із встановленим плагіном Sina Extension повинні розглянути ризики, особливо якщо сайт має велику аудиторію або обробляє конфіденційну інформацію.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Sina Extension до версії 3.10.2 або новішої, якщо вона доступна. Якщо оновлення неможливе, слід обмежити доступ до відповідних AJAX-ендпоінтів, переглянути журнали на предмет підозрілої активності та впровадити додаткові заходи безпеки, такі як веб-фаєрвол. Важливо також інформувати користувачів про потенційні ризики.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки