Уразливість Stored XSS у плагіні xmlrpc attacks blocker для WordPress

Stored XSS у плагіні xmlrpc attacks blocker WordPress через заголовок X-Forwarded-For дозволяє виконувати шкідливі скрипти при перегляді логів адміністратором.
CVE-2026-2502CVSS 6.1Web

Уразливість Stored XSS у плагіні xmlrpc attacks blocker для WordPress

Stored XSS у плагіні xmlrpc attacks blocker WordPress через заголовок X-Forwarded-For дозволяє виконувати шкідливі скрипти при перегляді логів адміністратором.

CVSS
6.1 MEDIUM
EPSS
18.23%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін xmlrpc attacks blocker для WordPress версій до 1.0 включно має уразливість збереженого міжсайтового скриптингу (Stored XSS) через HTTP-заголовок 'X-Forwarded-For'. Уразливість виникає через довіру плагіна до даних заголовка, які записуються у лог без належного екранування.

Бізнес-вплив

Ця уразливість дозволяє неавторизованим зловмисникам впроваджувати довільні веб-скрипти, які виконуються при перегляді сторінки журналу налагодження адміністратором. Це може призвести до компрометації облікових записів адміністраторів або подальшого поширення атак у системі.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до сторінки журналу налагодження, ретельно перевірити логи на ознаки зловмисної активності та зменшити експозицію сервісу. Важливо також інформувати адміністраторів про потенційні ризики при перегляді логів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки