Уразливість Stored XSS у плагіні Gallagher Website Design для WordPress

Виявлено Stored XSS у плагіні Gallagher Website Design для WordPress (до версії 2.6.4). Рекомендується перевірити оновлення та обмежити доступ Contributor.
CVE-2026-1913CVSS 6.4Web

Уразливість Stored XSS у плагіні Gallagher Website Design для WordPress

Виявлено Stored XSS у плагіні Gallagher Website Design для WordPress (до версії 2.6.4). Рекомендується перевірити оновлення та обмежити доступ Contributor.

CVSS
6.4 MEDIUM
EPSS
16.85%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Gallagher Website Design для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію атрибута 'prefix' у шорткоді login_link у версіях до 2.6.4 включно. Це дозволяє автентифікованим користувачам з рівнем доступу Contributor і вище впроваджувати довільні скрипти, які виконуватимуться при перегляді сторінок.

Бізнес-вплив

Уразливість може бути використана для впровадження шкідливих скриптів, що загрожує безпеці користувачів сайту та цілісності вебресурсу. Це може призвести до викрадення сесій, зміни контенту або інших атак, що впливають на довіру користувачів і репутацію бізнесу. Власники інфраструктури повинні врахувати ризики, пов’язані з цим плагіном, особливо якщо на сайті є користувачі з правами Contributor і вище.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Gallagher Website Design та застосувати їх у разі випуску патчів. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Contributor і вище, провести аудит логів на предмет підозрілої активності та мінімізувати вплив шляхом обмеження введення даних у шорткод login_link. Загалом, слід регулярно моніторити безпеку плагінів і впроваджувати найкращі практики захисту вебсайтів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки