Уразливість Stored DOM-Based XSS у плагіні WP Accessibility для WordPress

Виявлено Stored DOM-Based XSS у WP Accessibility для WordPress (до 2.3.1). Рекомендується оновлення та перевірка налаштувань Long Description UI.
CVE-2026-2362CVSS 6.4CMS

Уразливість Stored DOM-Based XSS у плагіні WP Accessibility для WordPress

Виявлено Stored DOM-Based XSS у WP Accessibility для WordPress (до 2.3.1). Рекомендується оновлення та перевірка налаштувань Long Description UI.

CVSS
6.4 MEDIUM
EPSS
10.72%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WP Accessibility для WordPress має уразливість Stored DOM-Based Cross-Site Scripting через атрибут 'alt' зображень у функції "Long Description UI" у версіях до 2.3.1 включно. Зловмисники з рівнем доступу Contributor і вище можуть інжектувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам з правами Contributor і вище впроваджувати шкідливі скрипти, що може призвести до компрометації сесій користувачів, викрадення даних або зміни контенту сайту. Вразливість особливо критична, якщо функція "Long Description UI" увімкнена та налаштована на "Link to description". Це створює ризики для безпеки веб-ресурсу та довіри користувачів.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити, чи використовується плагін WP Accessibility версії до 2.3.1 та чи активована функція "Long Description UI" з параметром "Link to description". Рекомендується оновити плагін до останньої версії, якщо доступна, або тимчасово вимкнути цю функцію. Також слід переглянути журнали на предмет підозрілої активності та обмежити права користувачів до мінімально необхідних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки