Уразливість Stored XSS у плагіні Robo Gallery для WordPress (CVE-2026-4300)

Stored XSS у плагіні Robo Gallery для WordPress дозволяє авторизованим користувачам впроваджувати шкідливий код. Рекомендується оновлення та обмеження прав.
CVE-2026-4300CVSS 6.4Web

Уразливість Stored XSS у плагіні Robo Gallery для WordPress (CVE-2026-4300)

Stored XSS у плагіні Robo Gallery для WordPress дозволяє авторизованим користувачам впроваджувати шкідливий код. Рекомендується оновлення та обмеження прав.

CVSS
6.4 MEDIUM
EPSS
35.09%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Robo Gallery для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через налаштування 'Loading Label' у версіях до 5.1.3 включно. Авторизовані користувачі з рівнем Author можуть вставляти шкідливий JavaScript, який виконується при перегляді сторінок із галереєю.

Бізнес-вплив

Ця уразливість дозволяє користувачам з правами Author впроваджувати довготривалий шкідливий код, що може призвести до викрадення сесій, зміни контенту або інших атак на відвідувачів сайту. Власники сайтів повинні враховувати ризики для безпеки користувачів і репутації, особливо якщо плагін використовується на публічних ресурсах.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Robo Gallery від розробника та встановити їх. Якщо оновлення недоступні, обмежте права користувачів Author і вище, ретельно перевіряйте введені дані, а також перегляньте журнали на предмет підозрілої активності. Зменшення експозиції вразливого функціоналу та моніторинг безпеки допоможуть мінімізувати ризики.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки