Уразливість Stored XSS у плагіні Name Directory для WordPress (CVE-2026-1866)
Виявлено Stored XSS у плагіні Name Directory для WordPress до версії 1.32.0. Рекомендується оновлення та перевірка безпеки сайту.
- CVSS
- 7.2 HIGH
- EPSS
- 17.2%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Name Directory для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через подвійне кодування HTML-сутностей у версіях до 1.32.0 включно. Зловмисники можуть впроваджувати шкідливі скрипти через параметри форми публічної подачі, якщо адміністратор схвалює такі записи або ввімкнено автоопублікацію.
Бізнес-вплив
Ця уразливість дозволяє неавторизованим користувачам впроваджувати довготривалі скрипти, які виконуються при перегляді сторінок, що може призвести до викрадення сесій, зміни контенту або інших атак на користувачів сайту. Власники інфраструктури WordPress ризикують компрометацією даних та зниженням довіри користувачів, що негативно впливає на бізнес.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна Name Directory від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити публічну подачу записів, переглянути журнали на предмет підозрілої активності, а також розглянути тимчасове відключення плагіна або функції автоопублікації для зменшення ризику.