Уразливість XSS у плагіні Gutenverse для WordPress (CVE-2026-3001)

Плагін Gutenverse для WordPress має вразливість XSS через параметр 's' у версіях до 3.4.6. Рекомендується оновлення та перевірка безпеки сайту.
CVE-2026-3001CVSS 6.1Web

Уразливість XSS у плагіні Gutenverse для WordPress (CVE-2026-3001)

Плагін Gutenverse для WordPress має вразливість XSS через параметр 's' у версіях до 3.4.6. Рекомендується оновлення та перевірка безпеки сайту.

CVSS
6.1 MEDIUM
EPSS
10.57%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Gutenverse для WordPress має вразливість відображеного міжсайтового скриптингу (Reflected XSS) через параметр 's' у версіях до 3.4.6 включно. Недостатня санітизація та екранування введених даних дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти через спеціально сформовані URL.

Бізнес-вплив

Ця уразливість може призвести до виконання довільних скриптів у браузерах користувачів, що відкриває шлях до крадіжки сесій, фішингу або інших атак, що впливають на довіру користувачів і безпеку сайту. Власники сайтів з плагіном Gutenverse повинні розглянути ризики, особливо якщо на сайті використовується блок gutenverse/search-result-title у шаблоні результатів пошуку.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Gutenverse до останньої версії, де ця уразливість виправлена. Якщо оновлення наразі недоступне, слід обмежити використання вразливого блоку у шаблонах, перевірити журнали на наявність підозрілої активності та впровадити додаткові заходи безпеки, такі як веб-фаєрволи. Регулярно перевіряйте оновлення від розробника плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки