Уразливість Stored XSS у WP SEO Structured Data Schema до версії 2.8.1

Виявлено Stored XSS у плагіні WP SEO Structured Data Schema для WordPress до версії 2.8.1. Рекомендується оновлення та моніторинг безпеки.
CVE-2026-3604CVSS 4.9Web

Уразливість Stored XSS у WP SEO Structured Data Schema до версії 2.8.1

Виявлено Stored XSS у плагіні WP SEO Structured Data Schema для WordPress до версії 2.8.1. Рекомендується оновлення та моніторинг безпеки.

CVSS
4.9 MEDIUM
EPSS
13.82%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WP SEO Structured Data Schema для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр _kcseo_ative_tab у версіях до 2.8.1 включно. Атакуючі з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє аутентифікованим користувачам із правами Contributor і вище впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або змінити вміст сторінок. Це підвищує ризик компрометації вебсайту та довіри користувачів, що може негативно вплинути на репутацію та безпеку інфраструктури.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна WP SEO Structured Data Schema та встановити останню версію. Якщо оновлення недоступне, слід обмежити права користувачів до мінімально необхідних, ретельно перевіряти введені дані та моніторити журнали на предмет підозрілої активності.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки