Уразливість Stored XSS у плагіні Word Replacer для WordPress

Виявлено Stored XSS у плагіні Word Replacer для WordPress (до версії 0.4). Рекомендується оновлення та обмеження доступу для захисту сайту.
CVE-2026-3620CVSS 4.4Web

Уразливість Stored XSS у плагіні Word Replacer для WordPress

Виявлено Stored XSS у плагіні Word Replacer для WordPress (до версії 0.4). Рекомендується оновлення та обмеження доступу для захисту сайту.

CVSS
4.4 MEDIUM
EPSS
15.95%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Word Replacer для WordPress має уразливість Stored Cross-Site Scripting через параметр 'replacement' у версіях до 0.4 включно. Це дозволяє адміністраторам впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок користувачами.

Бізнес-вплив

Уразливість може бути використана адміністраторами зловмисниками для впровадження довготривалих шкідливих скриптів на сайтах WordPress, що може призвести до компрометації даних користувачів та порушення роботи вебресурсу. Власники інфраструктури повинні оцінити ризики, особливо якщо використовують цей плагін у версіях до 0.4.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Word Replacer від розробника та застосувати їх за наявності. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, провести аудит журналів на предмет підозрілої активності та мінімізувати використання плагіна. Загалом, варто зменшити експозицію вразливого компонента та контролювати права доступу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки