Вразливість Stored XSS у плагіні Custom Logo для WordPress (CVE-2026-2499)
Вразливість Stored XSS у плагіні Custom Logo для WordPress дозволяє адміністраторам впроваджувати шкідливі скрипти. Рекомендується оновлення та контроль доступу.
- CVSS
- 4.4 MEDIUM
- EPSS
- 9.25%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Custom Logo для WordPress містить вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію введених даних у налаштуваннях адміністратора. Уразливість впливає на всі версії до 2.2 включно та стосується мультисайтових інсталяцій або тих, де опція unfiltered_html вимкнена.
Бізнес-вплив
Зловмисники з правами адміністратора можуть впроваджувати шкідливі скрипти, які виконуватимуться при доступі користувачів до уражених сторінок, що може призвести до компрометації облікових записів та порушення цілісності сайту. Це створює ризики для безпеки веб-ресурсів, особливо у мультисайтових середовищах WordPress.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна Custom Logo від розробника та застосувати їх, якщо доступні. Також слід обмежити права користувачів, ретельно контролювати налаштування unfiltered_html, переглянути журнали на предмет підозрілої активності та мінімізувати експозицію вразливих інсталяцій.