Уразливість Stored XSS у плагіні rexCrawler для WordPress (CVE-2026-2280)
Stored XSS у плагіні rexCrawler WordPress до версії 1.0.15 впливає на мультисайтові інсталяції з вимкненим unfiltered_html. Рекомендовано перевірити оновлення.
- CVSS
- 4.8 MEDIUM
- EPSS
- 13.98%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін rexCrawler для WordPress версій до 1.0.15 включно містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію введених даних в адмінських налаштуваннях. Уразливість впливає лише на мультисайтові інсталяції та ті, де параметр unfiltered_html вимкнено.
Бізнес-вплив
Зловмисники з правами адміністратора можуть впроваджувати довільні скрипти, які виконуватимуться при доступі користувачів до заражених сторінок. Це може призвести до компрометації сесій, викрадення даних або подальшого поширення атак у межах мультисайтової мережі WordPress. Уразливість має середній рівень небезпеки (CVSS 4.8).
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна rexCrawler від розробника та застосувати їх при наявності. Якщо оновлення недоступні, слід обмежити права доступу адміністративних користувачів, ретельно перевіряти введені дані в адмінпанелі, а також моніторити журнали подій на предмет підозрілої активності. Важливо також оцінити необхідність використання мультисайтової конфігурації та параметра unfiltered_html.