Уразливість Stored XSS у плагіні Contextual Related Posts для WordPress

Виявлено Stored XSS у плагіні Contextual Related Posts для WordPress до версії 4.2.1. Рекомендується оновлення для захисту сайту.
CVE-2026-2986CVSS 6.4CMS

Уразливість Stored XSS у плагіні Contextual Related Posts для WordPress

Виявлено Stored XSS у плагіні Contextual Related Posts для WordPress до версії 4.2.1. Рекомендується оновлення для захисту сайту.

CVSS
6.4 MEDIUM
EPSS
22.63%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Contextual Related Posts для WordPress версій до 4.2.1 включно містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'other_attributes'. Аутентифіковані користувачі з рівнем доступу не нижче контриб'ютора можуть вставляти шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам з правами контриб'ютора або вище впроваджувати шкідливі скрипти, що можуть викрасти сесійні дані користувачів або змінити відображення сторінок. Це підвищує ризик компрометації сайту та довіри користувачів, особливо для сайтів з багатьма редакторами.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Contextual Related Posts до останньої версії, де ця уразливість усунена. Якщо оновлення неможливе, слід обмежити права користувачів до мінімально необхідних, провести аудит журналів на предмет підозрілої активності та застосувати заходи для зменшення впливу, наприклад, фільтрацію введення.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки