Вразливість Stored XSS у плагіні Visitor Traffic Real Time Statistics для WordPress

Вразливість Stored XSS у плагіні Visitor Traffic Real Time Statistics для WordPress дозволяє зловмисникам впроваджувати скрипти через параметр 'page_title'.
CVE-2026-2936CVSS 7.2CMS

Вразливість Stored XSS у плагіні Visitor Traffic Real Time Statistics для WordPress

Вразливість Stored XSS у плагіні Visitor Traffic Real Time Statistics для WordPress дозволяє зловмисникам впроваджувати скрипти через параметр 'page_title'.

CVSS
7.2 HIGH
EPSS
17.26%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Visitor Traffic Real Time Statistics для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'page_title' у версіях до 8.4 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при доступі адміністратора до розділу Traffic by Title.

Бізнес-вплив

Вразливість може призвести до компрометації облікових записів адміністраторів сайту, викрадення сесій або виконання небажаних дій від імені адміністратора. Це створює ризик для безпеки вебсайту та може вплинути на довіру користувачів і репутацію бізнесу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до розділу Traffic by Title, провести аудит логів на наявність підозрілої активності та застосувати заходи з мінімізації впливу, такі як фільтрація введених даних і посилення контролю доступу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки