Уразливість Stored XSS у AMP Enhancer для WordPress

Stored XSS у AMP Enhancer для WordPress до версії 1.0.49 дозволяє адміністраторам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.
CVE-2026-2027CVSS 4.4Web

Уразливість Stored XSS у AMP Enhancer для WordPress

Stored XSS у AMP Enhancer для WordPress до версії 1.0.49 дозволяє адміністраторам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.

CVSS
4.4 MEDIUM
EPSS
10.4%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін AMP Enhancer для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через налаштування AMP Custom CSS у версіях до 1.0.49 включно. Це дозволяє адміністраторам зловмисно впроваджувати скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Уразливість може бути використана адміністраторами зловмисниками для впровадження шкідливих скриптів, що може призвести до компрометації даних користувачів або порушення роботи сайту. Вразливість актуальна для мультисайтових інсталяцій та тих, де вимкнено unfiltered_html, що підвищує ризики для великих мереж WordPress.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна AMP Enhancer від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до налаштувань AMP Custom CSS, перевірити журнали на підозрілі дії та обмежити використання мультисайтових інсталяцій або налаштувань, що вимикають unfiltered_html.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки