Уразливість Stored XSS у плагіні CM Custom Reports для WordPress

Виявлено Stored XSS у плагіні CM Custom Reports для WordPress, що впливає на мультисайтові інсталяції. Рекомендується оновлення та обмеження доступу.
CVE-2026-2432CVSS 4.4Web

Уразливість Stored XSS у плагіні CM Custom Reports для WordPress

Виявлено Stored XSS у плагіні CM Custom Reports для WordPress, що впливає на мультисайтові інсталяції. Рекомендується оновлення та обмеження доступу.

CVSS
4.4 MEDIUM
EPSS
15.73%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін CM Custom Reports для WordPress має уразливість Stored Cross-Site Scripting (XSS) через недостатню санітизацію введених даних у налаштуваннях адміністратора. Уразливість дозволяє автентифікованим користувачам з правами адміністратора впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість може призвести до виконання довільних скриптів у браузерах користувачів, що ставить під загрозу безпеку даних і довіру до сайту. Вона впливає лише на мультисайтові інсталяції WordPress або ті, де параметр unfiltered_html вимкнено. Адміністратори повинні враховувати ризики для своїх багатосайтових середовищ.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх при наявності. Якщо оновлення недоступні, слід обмежити доступ до налаштувань адміністратора, перевірити журнали на ознаки експлуатації та зменшити експозицію вразливих сайтів. Також варто розглянути тимчасове відключення плагіна на мультисайтових інсталяціях.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки