Вразливість Stored XSS у плагіні Custom Logo для WordPress (CVE-2026-2499)

Вразливість Stored XSS у плагіні Custom Logo для WordPress дозволяє адміністраторам впроваджувати шкідливі скрипти. Рекомендується оновлення та контроль доступу.
CVE-2026-2499CVSS 4.4Web

Вразливість Stored XSS у плагіні Custom Logo для WordPress (CVE-2026-2499)

Вразливість Stored XSS у плагіні Custom Logo для WordPress дозволяє адміністраторам впроваджувати шкідливі скрипти. Рекомендується оновлення та контроль доступу.

CVSS
4.4 MEDIUM
EPSS
9.25%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Custom Logo для WordPress містить вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію введених даних у налаштуваннях адміністратора. Уразливість впливає на всі версії до 2.2 включно та стосується мультисайтових інсталяцій або тих, де опція unfiltered_html вимкнена.

Бізнес-вплив

Зловмисники з правами адміністратора можуть впроваджувати шкідливі скрипти, які виконуватимуться при доступі користувачів до уражених сторінок, що може призвести до компрометації облікових записів та порушення цілісності сайту. Це створює ризики для безпеки веб-ресурсів, особливо у мультисайтових середовищах WordPress.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Custom Logo від розробника та застосувати їх, якщо доступні. Також слід обмежити права користувачів, ретельно контролювати налаштування unfiltered_html, переглянути журнали на предмет підозрілої активності та мінімізувати експозицію вразливих інсталяцій.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки