Уразливість Reflected XSS у плагіні rexCrawler для WordPress

Виявлено Reflected XSS у плагіні rexCrawler WordPress до версії 1.0.15, що загрожує безпеці мультисайтових інсталяцій.
CVE-2026-2277CVSS 6.1Web

Уразливість Reflected XSS у плагіні rexCrawler для WordPress

Виявлено Reflected XSS у плагіні rexCrawler WordPress до версії 1.0.15, що загрожує безпеці мультисайтових інсталяцій.

CVSS
6.1 MEDIUM
EPSS
18.23%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін rexCrawler для WordPress до версії 1.0.15 має уразливість Reflected Cross-Site Scripting через параметри 'url' та 'regex' на сторінці тестування пошукових шаблонів. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які можуть виконуватися при дії адміністратора, наприклад, кліку на посилання.

Бізнес-вплив

Уразливість може призвести до компрометації облікових записів адміністраторів у мультисайтових інсталяціях WordPress або там, де параметр unfiltered_html вимкнено. Зловмисники можуть викрадати сесії або виконувати небажані дії від імені адміністратора, що загрожує безпеці сайту та даних.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна rexCrawler від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до сторінки тестування пошукових шаблонів, перевірити журнали на ознаки експлуатації та зменшити вплив уразливості шляхом обмеження прав користувачів і налаштувань безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки