Уразливість Stored XSS у плагіні Alfie – Feed Plugin для WordPress

Виявлено Stored XSS у плагіні Alfie Feed Plugin для WordPress до версії 1.2.1. Рекомендується оновлення та обмеження доступу для захисту сайту.
CVE-2026-4069CVSS 6.1Web

Уразливість Stored XSS у плагіні Alfie – Feed Plugin для WordPress

Виявлено Stored XSS у плагіні Alfie Feed Plugin для WordPress до версії 1.2.1. Рекомендується оновлення та обмеження доступу для захисту сайту.

CVSS
6.1 MEDIUM
EPSS
15.46%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Alfie – Feed Plugin для WordPress до версії 1.2.1 містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'naam'. Відсутність перевірки nonce та недостатня санітизація дозволяють неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при перегляді сторінки адміністратором.

Бізнес-вплив

Ця уразливість може призвести до компрометації облікових записів адміністраторів сайту, викрадення сесій або виконання небажаних дій від їх імені. Власники інфраструктури повинні враховувати ризики впливу на безпеку веб-сайтів, що використовують цей плагін, особливо якщо адміністратори можуть бути обмануті для взаємодії з шкідливими посиланнями.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Alfie – Feed Plugin до останньої версії, де ця уразливість усунена. Якщо оновлення неможливе, слід обмежити доступ до сторінок налаштувань плагіна, перевірити журнали на наявність підозрілої активності та інформувати адміністраторів про ризики взаємодії з неперевіреними посиланнями. Загалом, слід регулярно перевіряти наявність оновлень безпеки від розробника.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки