Уразливість Stored XSS у плагіні Private WP suite для WordPress

Stored XSS у плагіні Private WP suite (до 0.4.1) дозволяє адміністраторам впроваджувати шкідливі скрипти в мультисайтових WordPress інсталяціях.
CVE-2026-2719CVSS 4.4Web

Уразливість Stored XSS у плагіні Private WP suite для WordPress

Stored XSS у плагіні Private WP suite (до 0.4.1) дозволяє адміністраторам впроваджувати шкідливі скрипти в мультисайтових WordPress інсталяціях.

CVSS
4.4 MEDIUM
EPSS
21.16%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Private WP suite для WordPress версій до 0.4.1 включно містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через налаштування 'Exceptions'. Це дозволяє адміністраторам впроваджувати довільні скрипти, які виконуються при доступі користувачів до уражених сторінок. Уразливість впливає лише на мультисайтові інсталяції та ті, де вимкнено unfiltered_html.

Бізнес-вплив

Для власників мультисайтових інсталяцій WordPress із плагіном Private WP suite існує ризик виконання шкідливих скриптів, що може призвести до компрометації даних користувачів або порушення роботи сайту. Оскільки уразливість вимагає прав адміністратора, важливо контролювати доступ та моніторити активність адміністраторів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Private WP suite від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права доступу адміністраторам, активувати фільтрацію HTML, а також переглянути логи на предмет підозрілої активності. Важливо також оцінити необхідність використання мультисайтової конфігурації та за можливості зменшити експозицію вразливих компонентів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки