Уразливість Stored XSS у плагіні OPEN-BRAIN для WordPress (CVE-2026-3995)
Виявлено Stored XSS у плагіні OPEN-BRAIN для WordPress через поле API Key. Рекомендується оновлення та обмеження доступу для безпеки сайту.
- CVSS
- 4.4 MEDIUM
- EPSS
- 27.06%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін OPEN-BRAIN для WordPress до версії 0.5.0 включно має уразливість збереженого міжсайтового скриптингу (Stored XSS) через поле налаштувань 'API Key'. Недостатня санітизація та екранування введених даних дозволяє адміністраторам впроваджувати шкідливі скрипти, які виконуються при відкритті сторінки налаштувань плагіна.
Бізнес-вплив
Уразливість дозволяє користувачам з правами адміністратора впроваджувати довготривалі скрипти, що можуть викликати небажані дії або компрометацію облікових записів при доступі до сторінки налаштувань плагіна. Це створює ризики для безпеки веб-сайту, особливо якщо адміністратори неуважні до введених даних.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення відсутні, обмежити доступ до налаштувань плагіна лише довіреним адміністраторам, провести аудит логів на наявність підозрілої активності та розглянути можливість тимчасового відключення плагіна до виправлення уразливості.