Уразливість Stored XSS у плагіні Geo Widget для WordPress

Плагін Geo Widget для WordPress має Stored XSS у версіях до 1.0. Рекомендується оновлення та перевірка безпеки сайту.
CVE-2026-1792CVSS 6.1Web

Уразливість Stored XSS у плагіні Geo Widget для WordPress

Плагін Geo Widget для WordPress має Stored XSS у версіях до 1.0. Рекомендується оновлення та перевірка безпеки сайту.

CVSS
6.1 MEDIUM
EPSS
12.8%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Geo Widget для WordPress версій до 1.0 включно має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію URL-шляху. Це дозволяє неавторизованим зловмисникам впроваджувати довільні скрипти, які виконуються при відкритті зараженої сторінки.

Бізнес-вплив

Уразливість може призвести до виконання шкідливих скриптів у браузерах користувачів, що загрожує викраденням сесій, перенаправленнями або іншими атаками на клієнтські системи. Власники сайтів на WordPress з цим плагіном ризикують компрометацією даних користувачів та зниженням довіри до ресурсу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Geo Widget від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до уразливих сторінок, провести аудит логів на ознаки експлуатації та впровадити додаткові заходи фільтрації введених даних. Пріоритетно зменшити експозицію вразливого плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки