Уразливість Stored XSS у плагіні Short Comment Filter для WordPress

Виявлено Stored XSS у плагіні Short Comment Filter для WordPress через поле 'Minimum Count'. Рекомендується оновлення та обмеження доступу.
CVE-2026-3362CVSS 4.4Web

Уразливість Stored XSS у плагіні Short Comment Filter для WordPress

Виявлено Stored XSS у плагіні Short Comment Filter для WordPress через поле 'Minimum Count'. Рекомендується оновлення та обмеження доступу.

CVSS
4.4 MEDIUM
EPSS
29.87%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Short Comment Filter для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через поле налаштувань 'Minimum Count' у версіях до 2.2 включно. Це пов’язано з недостатньою санітизацією введених даних та відсутністю екранування виводу, що дозволяє адміністраторам впроваджувати довільні скрипти на сторінці налаштувань.

Бізнес-вплив

Уразливість дозволяє користувачам з правами адміністратора впроваджувати шкідливі скрипти, які виконуватимуться при відкритті сторінки налаштувань плагіна. Це особливо критично для мультисайтових інсталяцій WordPress або при налаштуванні DISALLOW_UNFILTERED_HTML, де адміністратори не мають можливості використовувати необроблений HTML. Така атака може призвести до компрометації облікових записів та порушення цілісності сайту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Short Comment Filter та встановити останню версію, де уразливість усунена. Якщо оновлення недоступне, слід обмежити доступ до сторінки налаштувань плагіна лише довіреним адміністраторам, переглянути журнали доступу на предмет підозрілої активності та зменшити експозицію сайту. Також варто регулярно перевіряти конфігурації безпеки WordPress і застосовувати найкращі практики захисту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки