Уразливість Reflected XSS у плагіні personal-authors-category для WordPress

Виявлено Reflected XSS у плагіні personal-authors-category для WordPress версій до 0.3. Рекомендується оновлення та заходи безпеки для захисту користувачів.
CVE-2026-1754CVSS 6.1Web

Уразливість Reflected XSS у плагіні personal-authors-category для WordPress

Виявлено Reflected XSS у плагіні personal-authors-category для WordPress версій до 0.3. Рекомендується оновлення та заходи безпеки для захисту користувачів.

CVSS
6.1 MEDIUM
EPSS
10.58%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін personal-authors-category для WordPress версій до 0.3 включно містить уразливість відображеного міжсайтового скриптингу (Reflected XSS) через недостатню санітизацію та екранування URL-шляху. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при взаємодії користувача з посиланням.

Бізнес-вплив

Уразливість Reflected XSS може призвести до викрадення сесій користувачів, фішингових атак або виконання небажаних дій від імені користувача. Для власників веб-інфраструктури це означає підвищений ризик компрометації облікових записів та втрати довіри користувачів. Середній рівень критичності вказує на необхідність своєчасного реагування для зниження потенційних наслідків.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна personal-authors-category та встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до уразливих сторінок, впровадити додаткові заходи фільтрації та екранування введених даних, а також моніторити журнали на предмет підозрілої активності. Важливо інформувати користувачів про потенційні ризики та уникати переходу за підозрілими посиланнями.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки