Уразливість Stored XSS у плагіні Private Comment для WordPress

Stored XSS у плагіні Private Comment WordPress дозволяє адміністраторам впроваджувати шкідливі скрипти. Оновіть плагін та перевірте налаштування безпеки.
CVE-2026-2281CVSS 4.4Web

Уразливість Stored XSS у плагіні Private Comment для WordPress

Stored XSS у плагіні Private Comment WordPress дозволяє адміністраторам впроваджувати шкідливі скрипти. Оновіть плагін та перевірте налаштування безпеки.

CVSS
4.4 MEDIUM
EPSS
15.73%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Private Comment для WordPress має уразливість типу Stored Cross-Site Scripting (XSS) через налаштування 'Label text' у версіях до 0.0.4 включно. Уразливість дозволяє адміністраторам впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість може призвести до виконання довільних скриптів у браузерах користувачів, що підвищує ризик компрометації облікових записів та витоку даних. Вона актуальна для мультисайтових інсталяцій WordPress або там, де вимкнено фільтрацію unfiltered_html. ІТ-оператори повинні враховувати цей ризик при управлінні плагінами та доступами.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Private Comment до останньої версії, якщо доступна, або звернутися до розробника для виправлення. Тимчасово обмежте права користувачів з рівнем адміністратора, перевірте налаштування unfiltered_html, перегляньте журнали на предмет підозрілої активності та мінімізуйте експозицію вразливих інсталяцій.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки