Уразливість Stored XSS у плагіні Name Directory для WordPress (CVE-2026-3178)
Виявлено Stored XSS у плагіні Name Directory для WordPress до версії 1.32.1. Рекомендується оновлення для захисту від атак.
- CVSS
- 7.2 HIGH
- EPSS
- 17.03%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Name Directory для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'name_directory_name' у версіях до 1.32.1 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при перегляді інфікованої сторінки.
Бізнес-вплив
Уразливість може призвести до компрометації облікових даних користувачів, викрадення сесій або виконання небажаних дій від імені користувача. Це створює ризики для безпеки вебсайту та довіри користувачів. Власникам інфраструктури слід оцінити вплив і пріоритезувати оновлення.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Name Directory та застосувати їх, особливо версії після 1.32.1, де частково виправлено уразливість. Якщо оновлення неможливе, слід обмежити доступ до параметра, провести аудит логів на ознаки експлуатації та зменшити вплив шляхом обмеження прав користувачів.