Вразливість Stored XSS у плагіні ManageWP Worker для WordPress

Вразливість Stored XSS у плагіні ManageWP Worker (до версії 4.9.31) дозволяє виконувати шкідливі скрипти через HTTP-заголовок 'MWP-Key-Name'.
CVE-2026-3718CVSS 7.2CMS

Вразливість Stored XSS у плагіні ManageWP Worker для WordPress

Вразливість Stored XSS у плагіні ManageWP Worker (до версії 4.9.31) дозволяє виконувати шкідливі скрипти через HTTP-заголовок 'MWP-Key-Name'.

CVSS
7.2 HIGH
EPSS
18.16%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін ManageWP Worker для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через HTTP-заголовок 'MWP-Key-Name' у версіях до 4.9.31 включно. Недостатня санітизація та екранування введених даних дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при відвідуванні адміністратором сторінки керування плагіном.

Бізнес-вплив

Ця вразливість може призвести до виконання довільного коду в контексті браузера адміністратора сайту, що ставить під загрозу безпеку управління WordPress. Зловмисники можуть отримати доступ до сесійних даних або змінити налаштування сайту, що негативно впливає на цілісність і доступність вебресурсу. Власники інфраструктури повинні враховувати високий рівень ризику та пріоритетність усунення цієї проблеми.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна ManageWP Worker від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до сторінок керування плагіном, провести аудит логів на наявність підозрілої активності та мінімізувати експозицію сервісу. Важливо також інформувати адміністративний персонал про потенційні ризики та дотримуватися найкращих практик безпеки при роботі з плагінами WordPress.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки