Уразливість Stored XSS у плагіні TP2WP Importer для WordPress

Виявлено Stored XSS у плагіні TP2WP Importer для WordPress через поле 'Watched domains'. Рекомендується оновлення та обмеження доступу.
CVE-2026-2489CVSS 4.4Web

Уразливість Stored XSS у плагіні TP2WP Importer для WordPress

Виявлено Stored XSS у плагіні TP2WP Importer для WordPress через поле 'Watched domains'. Рекомендується оновлення та обмеження доступу.

CVSS
4.4 MEDIUM
EPSS
10.55%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін TP2WP Importer для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через поле 'Watched domains' на сторінці налаштувань імпорту вкладень у версіях до 1.1 включно. Це пов’язано з недостатньою санітизацією введених даних і відсутністю правильного екранування при відображенні доменів.

Бізнес-вплив

Уразливість дозволяє автентифікованим користувачам з правами адміністратора або вище впроваджувати довільні веб-скрипти, які виконуватимуться при відкритті сторінки налаштувань імпорту вкладень. Це може призвести до компрометації облікових записів, викрадення сесій або інших атак на користувачів і адміністраторів сайту.

Рекомендовані дії адміністратора

Рекомендується оновити плагін TP2WP Importer до останньої версії, якщо доступна, або звернутися до розробника за виправленням. Тимчасово обмежте доступ до сторінки налаштувань імпорту вкладень лише довіреним адміністраторам, перегляньте журнали на предмет підозрілої активності та застосуйте загальні заходи безпеки для зменшення ризиків XSS-атак.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки