Уразливість Stored XSS у WPvivid Backup for MainWP для WordPress

WPvivid Backup for MainWP має уразливість Stored XSS у версіях до 0.9.33, що впливає на мультисайтові інсталяції WordPress.
CVE-2026-15283CVSS 4.4CMS

Уразливість Stored XSS у WPvivid Backup for MainWP для WordPress

WPvivid Backup for MainWP має уразливість Stored XSS у версіях до 0.9.33, що впливає на мультисайтові інсталяції WordPress.

CVSS
4.4 MEDIUM
EPSS
8.55%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WPvivid Backup for MainWP для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію введених даних у налаштуваннях адміністратора. Уразливість стосується всіх версій до 0.9.33 включно і впливає лише на мультисайтові інсталяції або ті, де вимкнено unfiltered_html.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам з правами адміністратора впроваджувати шкідливі скрипти, які виконуватимуться при доступі до заражених сторінок. Це може призвести до компрометації облікових даних, викрадення сесій або інших атак на користувачів та адміністраторів сайту. Вразливість має середній рівень ризику (CVSS 4.4).

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WPvivid Backup for MainWP та застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до адміністративних налаштувань, перевірити журнали на ознаки експлуатації, а також розглянути можливість тимчасового відключення плагіна на мультисайтових інсталяціях або там, де вимкнено unfiltered_html. Загалом, слід зменшити експозицію вразливих компонентів і контролювати права користувачів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки