Уразливість Stored XSS у плагіні Injection Guard для WordPress (CVE-2026-3368)

Виявлено Stored XSS у плагіні Injection Guard WordPress через недостатню санітизацію параметрів. Рекомендується оновлення та обмеження доступу.
CVE-2026-3368CVSS 7.2Web

Уразливість Stored XSS у плагіні Injection Guard для WordPress (CVE-2026-3368)

Виявлено Stored XSS у плагіні Injection Guard WordPress через недостатню санітизацію параметрів. Рекомендується оновлення та обмеження доступу.

CVSS
7.2 HIGH
EPSS
24.44%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Injection Guard для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію і відсутність екранування виводу параметрів запиту. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при перегляді адміністративного журналу плагіна.

Бізнес-вплив

Уразливість може призвести до виконання довільного JavaScript коду в контексті адміністративної панелі WordPress, що ставить під загрозу безпеку сайту та конфіденційність даних. Це може спричинити компрометацію облікових записів адміністраторів, викрадення сесій або подальші атаки на інфраструктуру. Власникам сайтів слід розглянути ризики, особливо якщо плагін використовується в критичних середовищах.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Injection Guard від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративного журналу плагіна, провести аудит логів на наявність підозрілих записів та зменшити експозицію сайту в мережі. Також варто впровадити додаткові заходи безпеки, такі як веб-фаєрволи та моніторинг аномалій.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки