Уразливість Stored XSS у плагіні Ricerca для WordPress (до версії 1.1.12)

Stored XSS у плагіні Ricerca для WordPress до версії 1.1.12 дозволяє адміністраторам впроваджувати шкідливі скрипти на мультисайтових інсталяціях.
CVE-2026-2837CVSS 4.4Web

Уразливість Stored XSS у плагіні Ricerca для WordPress (до версії 1.1.12)

Stored XSS у плагіні Ricerca для WordPress до версії 1.1.12 дозволяє адміністраторам впроваджувати шкідливі скрипти на мультисайтових інсталяціях.

CVSS
4.4 MEDIUM
EPSS
4.98%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Ricerca для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію введених даних у налаштуваннях плагіна. Уразливість стосується мультисайтових інсталяцій та випадків, коли параметр unfiltered_html вимкнено.

Бізнес-вплив

Зловмисники з правами адміністратора або вище можуть впроваджувати довільні скрипти, які виконуватимуться при доступі користувачів до уражених сторінок. Це може призвести до компрометації облікових записів, викрадення сесій або інших атак на користувачів і адміністраторів сайту. Уразливість має середній рівень критичності (CVSS 4.4).

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Ricerca та встановити їх, якщо вони доступні. Якщо оновлення неможливе, слід обмежити права користувачів, уникати використання мультисайтових інсталяцій або увімкнути параметр unfiltered_html. Також варто переглянути журнали безпеки на предмет підозрілої активності та впровадити моніторинг для виявлення потенційних атак.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки