Уразливість DOM-Based XSS у плагіні RSS Aggregator для WordPress

Плагін RSS Aggregator для WordPress має уразливість DOM-Based XSS, що дозволяє виконувати шкідливий код у сесії адміністратора. Рекомендується оновлення та обмеження доступу.
CVE-2026-2433CVSS 6.1CMS

Уразливість DOM-Based XSS у плагіні RSS Aggregator для WordPress

Плагін RSS Aggregator для WordPress має уразливість DOM-Based XSS, що дозволяє виконувати шкідливий код у сесії адміністратора. Рекомендується оновлення та обмеження доступу.

CVSS
6.1 MEDIUM
EPSS
11.24%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін RSS Aggregator для WordPress (версії до 5.0.11 включно) має уразливість DOM-Based Cross-Site Scripting через відсутність перевірки джерела повідомлень у admin-shell.js. Це дозволяє неавторизованим зловмисникам виконувати довільний JavaScript у сесії адміністратора, обманюючи його на відвідування шкідливого сайту.

Бізнес-вплив

Уразливість може призвести до компрометації облікових записів адміністраторів WordPress, що відкриває шлях до подальших атак на сайт і інфраструктуру. Це підвищує ризик витоку даних, зміни контенту або встановлення шкідливого коду, що негативно впливає на довіру користувачів і репутацію бізнесу.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна RSS Aggregator і встановити їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, впровадити моніторинг логів на підозрілі дії та розглянути можливість тимчасового відключення плагіна. Також варто інформувати адміністраторів про ризики переходу за підозрілими посиланнями.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки