Уразливість Stored XSS у плагіні Institute Management для WordPress

Уразливість Stored XSS у плагіні Institute Management для WordPress дозволяє адміністраторам впроваджувати шкідливі скрипти. Рекомендується оновлення та аудит безпеки.
CVE-2026-2714CVSS 4.4Web

Уразливість Stored XSS у плагіні Institute Management для WordPress

Уразливість Stored XSS у плагіні Institute Management для WordPress дозволяє адміністраторам впроваджувати шкідливі скрипти. Рекомендується оновлення та аудит безпеки.

CVSS
4.4 MEDIUM
EPSS
21.16%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Institute Management для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через налаштування 'Enquiry Form Title' у версіях до 5.5 включно. Уразливість виникає через недостатню санітизацію вводу та екранування виводу, що дозволяє адміністраторам впроваджувати довільні скрипти на сторінках.

Бізнес-вплив

Ця уразливість може бути використана адміністраторами зловмисниками для впровадження шкідливих скриптів, які виконуються при доступі користувачів до уражених сторінок. Це створює ризики компрометації даних та порушення роботи багатосайтових інсталяцій WordPress, особливо там, де вимкнено unfiltered_html.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Institute Management від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права доступу, особливо для адміністраторів, переглянути налаштування unfiltered_html, провести аудит логів на ознаки експлуатації та зменшити експозицію вразливих систем.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки