Уразливість Stored XSS у плагіні Real Estate Pro для WordPress

Виявлено Stored XSS у плагіні Real Estate Pro для WordPress (до версії 1.0.9), що впливає на мультисайтові інсталяції з вимкненим unfiltered_html.
CVE-2026-1845CVSS 5.5CMS

Уразливість Stored XSS у плагіні Real Estate Pro для WordPress

Виявлено Stored XSS у плагіні Real Estate Pro для WordPress (до версії 1.0.9), що впливає на мультисайтові інсталяції з вимкненим unfiltered_html.

CVSS
5.5 MEDIUM
EPSS
15.38%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Real Estate Pro для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію введених даних у налаштуваннях адміністратора. Уразливість стосується всіх версій до 1.0.9 включно та впливає лише на мультисайтові інсталяції або ті, де вимкнено unfiltered_html.

Бізнес-вплив

Ця уразливість дозволяє користувачам з правами адміністратора або вище впроваджувати шкідливі скрипти, які виконуватимуться при доступі до заражених сторінок. Це може призвести до компрометації облікових записів, викрадення сесій або інших атак на користувачів сайту. Вразливість має середній рівень ризику, але потребує уваги для захисту мультисайтових WordPress-інсталяцій.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Real Estate Pro від розробника та застосувати їх. Якщо оновлення недоступні, обмежте доступ до адміністративних налаштувань, перевірте конфігурацію unfiltered_html і розгляньте можливість тимчасового відключення плагіна на мультисайтових інсталяціях. Також варто провести аудит журналів доступу на предмет підозрілої активності та підвищити моніторинг безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки