Уразливість XSS у wpDiscuz до версії 7.6.47

Виявлено XSS у плагіні wpDiscuz до 7.6.47, що дозволяє впроваджувати шкідливий код через вкладення. Рекомендується оновлення для захисту WordPress.
CVE-2026-22210CVSS 2.1CMS

Уразливість XSS у wpDiscuz до версії 7.6.47

Виявлено XSS у плагіні wpDiscuz до 7.6.47, що дозволяє впроваджувати шкідливий код через вкладення. Рекомендується оновлення для захисту WordPress.

CVSS
2.1 LOW
EPSS
5.72%
Активно використовується
немає в KEV
Продукт
wpdiscuz

Що відомо

У плагіні wpDiscuz до версії 7.6.47 виявлено уразливість міжсайтового скриптингу (XSS), що дозволяє зловмисникам впроваджувати шкідливий код через необроблені URL вкладень у HTML-виводі. Це можливо завдяки експлуатації класу WpdiscuzHelperUpload, що може призвести до виконання JavaScript у контексті користувачів WordPress, які переглядають коментарі.

Бізнес-вплив

Для власників сайтів на WordPress із встановленим плагіном wpDiscuz ця уразливість може призвести до компрометації сесій користувачів, викрадення облікових даних або поширення шкідливого коду серед відвідувачів. Хоча рівень загрози оцінено як низький, експлуатація XSS може вплинути на довіру користувачів і безпеку платформи.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна wpDiscuz та встановити останню версію, яка усуває цю уразливість. Якщо оновлення недоступне, слід обмежити можливість завантаження вкладень і ретельно контролювати журнали активності на предмет підозрілих дій. Також варто розглянути застосування додаткових засобів захисту від XSS, таких як веб-фаєрволи.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки