CVE-2026-3577: Уразливість Stored XSS у плагіні Keep Backup Daily для WordPress

Уразливість Stored XSS у плагіні Keep Backup Daily для WordPress дозволяє адміністраторам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.
CVE-2026-3577CVSS 4.4Web

CVE-2026-3577: Уразливість Stored XSS у плагіні Keep Backup Daily для WordPress

Уразливість Stored XSS у плагіні Keep Backup Daily для WordPress дозволяє адміністраторам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.

CVSS
4.4 MEDIUM
EPSS
10.48%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Keep Backup Daily для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію заголовка резервної копії. Атакуючі з правами адміністратора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді списку резервних копій іншими адміністраторами.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам з правами адміністратора впроваджувати довготривалі скрипти, що можуть викликати викрадення сесій, зміну налаштувань або інші шкідливі дії. Це підвищує ризик компрометації облікових записів та порушення цілісності даних у WordPress-сайтах, що використовують плагін Keep Backup Daily.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Keep Backup Daily від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функцій резервного копіювання лише довіреним адміністраторам, ретельно перевіряти журнали активності та розглянути тимчасове відключення плагіна для зниження ризику. Також варто впровадити додаткові заходи безпеки для контролю введення та виведення даних у плагіні.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки