Уразливість Stored XSS у плагіні Header Footer Script Adder для WordPress

Виявлено Stored XSS у плагіні Header Footer Script Adder для WordPress, що дозволяє впроваджувати шкідливі скрипти. Рекомендовано оновлення та обмеження доступу.
CVE-2026-15394CVSS 6.4Web

Уразливість Stored XSS у плагіні Header Footer Script Adder для WordPress

Виявлено Stored XSS у плагіні Header Footer Script Adder для WordPress, що дозволяє впроваджувати шкідливі скрипти. Рекомендовано оновлення та обмеження доступу.

CVSS
6.4 MEDIUM
EPSS
9.3%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Header Footer Script Adder для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню обробку введених даних у параметрі 'asm_code'. Це дозволяє авторизованим користувачам з рівнем автора і вище впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Уразливість може призвести до виконання шкідливих скриптів на сайті, що ставить під загрозу безпеку користувачів і цілісність вебресурсу. Це може спричинити викрадення сесій, зміну контенту або інші атаки, які впливають на довіру до сайту та його репутацію. Власникам інфраструктури слід оцінити ризики та пріоритетність усунення цієї проблеми.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем автора і вище, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливого функціоналу. Також варто розглянути використання додаткових засобів захисту вебдодатків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки