Уразливість Stored XSS у плагіні WP Meteor Website Speed Optimization для WordPress

Виявлено Stored XSS у плагіні WP Meteor Website Speed Optimization для WordPress. Рекомендується оновлення та перевірка безпеки сайту.
CVE-2026-2902CVSS 6.1Web

Уразливість Stored XSS у плагіні WP Meteor Website Speed Optimization для WordPress

Виявлено Stored XSS у плагіні WP Meteor Website Speed Optimization для WordPress. Рекомендується оновлення та перевірка безпеки сайту.

CVSS
6.1 MEDIUM
EPSS
12.07%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WP Meteor Website Speed Optimization для WordPress має уразливість типу Stored Cross-Site Scripting (XSS) через недостатню санітизацію та екранування вмісту плейсхолдеру 'WPMETEOR[N]WPMETEOR' у функції 'frontend_rewrite' у версіях до 3.4.16 включно. Це дозволяє неавторизованим зловмисникам впроваджувати довільні скрипти, які виконуються при завантаженні сторінок користувачами.

Бізнес-вплив

Уразливість може призвести до компрометації безпеки вебсайту, включно з викраденням сесій користувачів, зміною контенту або перенаправленням на шкідливі ресурси. Для власників сайтів на WordPress це означає підвищений ризик втрати довіри користувачів та можливі репутаційні збитки. ІТ-операторам слід враховувати цей ризик при управлінні плагінами та безпекою вебінфраструктури.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP Meteor Website Speed Optimization та встановити їх, якщо вони доступні. Якщо оновлення неможливе, слід обмежити доступ до функцій, що використовують уразливий плейсхолдер, та провести аудит логів на предмет підозрілої активності. Також варто впровадити додаткові заходи захисту, такі як веб-фаєрволи та моніторинг безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки