Уразливість збереженого XSS у плагіні Twentig для WordPress
Дізнайтеся про уразливість збереженого XSS у плагіні Twentig для WordPress та як захистити свій сайт від атак через CVE-2026-2602.
- CVSS
- 6.4 MEDIUM
- EPSS
- 5.62%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Twentig для WordPress версій до 1.9.7 включно має уразливість збереженого Cross-Site Scripting через параметр 'featuredImageSizeWidth' через недостатню санітизацію введених даних. Атакувальники з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє авторизованим користувачам впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або змінити контент сторінок, що негативно впливає на безпеку та довіру користувачів. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією даних та репутаційними втратами.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Twentig до останньої версії, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити права користувачів до рівня нижче Contributor, провести аудит журналів доступу на наявність підозрілої активності та застосувати додаткові засоби фільтрації введених даних.