Вразливість збереженого XSS у плагіні Accessibly для WordPress (CVE-2026-3643)

Вразливість збереженого XSS у плагіні Accessibly для WordPress дозволяє виконувати довільний JavaScript через REST API. Рекомендується оновлення плагіна.
CVE-2026-3643CVSS 7.2Web

Вразливість збереженого XSS у плагіні Accessibly для WordPress (CVE-2026-3643)

Вразливість збереженого XSS у плагіні Accessibly для WordPress дозволяє виконувати довільний JavaScript через REST API. Рекомендується оновлення плагіна.

CVSS
7.2 HIGH
EPSS
33.61%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Accessibly для WordPress до версії 3.0.3 містить вразливість збереженого Cross-Site Scripting через REST API. Відсутність перевірки автентифікації дозволяє зловмисникам впроваджувати шкідливий JavaScript, який виконується у браузерах відвідувачів сайту.

Бізнес-вплив

Ця вразливість може призвести до виконання довільного коду на стороні клієнта, що ставить під загрозу безпеку користувачів сайту, їхні дані та довіру до ресурсу. Власники сайтів на WordPress з цим плагіном ризикують компрометацією клієнтських сесій, викраденням даних та поширенням шкідливого коду.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Accessibly від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до REST API, переглянути журнали на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки