Уразливість Reflected XSS у плагіні Query Monitor для WordPress

Виявлено Reflected XSS у плагіні Query Monitor для WordPress до версії 3.20.3. Рекомендовано оновлення та заходи безпеки для захисту сайту.
CVE-2026-4267CVSS 7.2Web

Уразливість Reflected XSS у плагіні Query Monitor для WordPress

Виявлено Reflected XSS у плагіні Query Monitor для WordPress до версії 3.20.3. Рекомендовано оновлення та заходи безпеки для захисту сайту.

CVSS
7.2 HIGH
EPSS
22.45%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Query Monitor для WordPress має уразливість відображеного міжсайтового скриптингу (Reflected XSS) через параметр $_SERVER['REQUEST_URI'] у версіях до 3.20.3 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при взаємодії користувача з посиланнями.

Бізнес-вплив

Уразливість може призвести до виконання довільних скриптів у браузері користувача, що загрожує компрометацією сесій, викраденням даних або іншим шкідливим діям. Власники сайтів на WordPress, які використовують цей плагін, ризикують втратити довіру користувачів та зазнати репутаційних збитків.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Query Monitor від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до плагіна, зменшити експозицію сайту, переглянути журнали на предмет підозрілої активності та пріоритезувати виправлення цієї уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки