Уразливість збереженого XSS у плагіні Twentig для WordPress

Дізнайтеся про уразливість збереженого XSS у плагіні Twentig для WordPress та як захистити свій сайт від атак через CVE-2026-2602.
CVE-2026-2602CVSS 6.4CMS

Уразливість збереженого XSS у плагіні Twentig для WordPress

Дізнайтеся про уразливість збереженого XSS у плагіні Twentig для WordPress та як захистити свій сайт від атак через CVE-2026-2602.

CVSS
6.4 MEDIUM
EPSS
5.62%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Twentig для WordPress версій до 1.9.7 включно має уразливість збереженого Cross-Site Scripting через параметр 'featuredImageSizeWidth' через недостатню санітизацію введених даних. Атакувальники з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє авторизованим користувачам впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або змінити контент сторінок, що негативно впливає на безпеку та довіру користувачів. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією даних та репутаційними втратами.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Twentig до останньої версії, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити права користувачів до рівня нижче Contributor, провести аудит журналів доступу на наявність підозрілої активності та застосувати додаткові засоби фільтрації введених даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки