Уразливість Stored XSS у плагіні Name Directory для WordPress (CVE-2026-3178)

Виявлено Stored XSS у плагіні Name Directory для WordPress до версії 1.32.1. Рекомендується оновлення для захисту від атак.
CVE-2026-3178CVSS 7.2Web

Уразливість Stored XSS у плагіні Name Directory для WordPress (CVE-2026-3178)

Виявлено Stored XSS у плагіні Name Directory для WordPress до версії 1.32.1. Рекомендується оновлення для захисту від атак.

CVSS
7.2 HIGH
EPSS
17.03%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Name Directory для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'name_directory_name' у версіях до 1.32.1 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при перегляді інфікованої сторінки.

Бізнес-вплив

Уразливість може призвести до компрометації облікових даних користувачів, викрадення сесій або виконання небажаних дій від імені користувача. Це створює ризики для безпеки вебсайту та довіри користувачів. Власникам інфраструктури слід оцінити вплив і пріоритезувати оновлення.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Name Directory та застосувати їх, особливо версії після 1.32.1, де частково виправлено уразливість. Якщо оновлення неможливе, слід обмежити доступ до параметра, провести аудит логів на ознаки експлуатації та зменшити вплив шляхом обмеження прав користувачів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки