Уразливість Stored XSS у плагіні OPEN-BRAIN для WordPress (CVE-2026-3995)

Виявлено Stored XSS у плагіні OPEN-BRAIN для WordPress через поле API Key. Рекомендується оновлення та обмеження доступу для безпеки сайту.
CVE-2026-3995CVSS 4.4Web

Уразливість Stored XSS у плагіні OPEN-BRAIN для WordPress (CVE-2026-3995)

Виявлено Stored XSS у плагіні OPEN-BRAIN для WordPress через поле API Key. Рекомендується оновлення та обмеження доступу для безпеки сайту.

CVSS
4.4 MEDIUM
EPSS
27.06%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін OPEN-BRAIN для WordPress до версії 0.5.0 включно має уразливість збереженого міжсайтового скриптингу (Stored XSS) через поле налаштувань 'API Key'. Недостатня санітизація та екранування введених даних дозволяє адміністраторам впроваджувати шкідливі скрипти, які виконуються при відкритті сторінки налаштувань плагіна.

Бізнес-вплив

Уразливість дозволяє користувачам з правами адміністратора впроваджувати довготривалі скрипти, що можуть викликати небажані дії або компрометацію облікових записів при доступі до сторінки налаштувань плагіна. Це створює ризики для безпеки веб-сайту, особливо якщо адміністратори неуважні до введених даних.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення відсутні, обмежити доступ до налаштувань плагіна лише довіреним адміністраторам, провести аудит логів на наявність підозрілої активності та розглянути можливість тимчасового відключення плагіна до виправлення уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки