Уразливість Stored XSS у темі Astra для WordPress (CVE-2026-3534)
Виявлено Stored XSS у темі Astra WordPress до версії 4.12.3, що дозволяє впроваджувати шкідливі скрипти користувачам з рівнем Contributor і вище.
- CVSS
- 6.4 MEDIUM
- EPSS
- 9.99%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Тема Astra для WordPress версій до 4.12.3 включно містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через поля метаданих ast-page-background-meta та ast-content-background-meta. Недостатня санітизація введення та відсутність екранування виводу дозволяють користувачам з рівнем Contributor і вище впроваджувати довільні скрипти.
Бізнес-вплив
Уразливість може призвести до виконання шкідливих скриптів на сторінках сайту, що потенційно ставить під загрозу безпеку користувачів і цілісність вебресурсу. Це може вплинути на довіру клієнтів і призвести до витоку даних або компрометації облікових записів. Власникам інфраструктури слід оцінити ризики та пріоритетність усунення цієї проблеми.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень теми Astra від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Contributor і вище, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливих полів. Загалом, слід впровадити заходи з підвищення безпеки введення та виводу даних на сайті.