Уразливість Stored XSS у плагіні Blackhole for Bad Bots для WordPress

Виявлено Stored XSS у плагіні Blackhole for Bad Bots для WordPress до версії 3.8. Рекомендується оновлення та перевірка безпеки сайту.
CVE-2026-4329CVSS 7.2Web

Уразливість Stored XSS у плагіні Blackhole for Bad Bots для WordPress

Виявлено Stored XSS у плагіні Blackhole for Bad Bots для WordPress до версії 3.8. Рекомендується оновлення та перевірка безпеки сайту.

CVSS
7.2 HIGH
EPSS
23.85%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Blackhole for Bad Bots для WordPress версій до 3.8 включно має уразливість збереженого міжсайтового скриптингу (Stored XSS) через HTTP-заголовок User-Agent. Недостатня санітизація та екранування введених даних дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при перегляді адміністративної сторінки логів.

Бізнес-вплив

Ця уразливість може призвести до виконання довільного коду в контексті браузера адміністратора сайту, що ставить під загрозу безпеку управління сайтом і може призвести до компрометації облікових записів або подальших атак. Власники сайтів на WordPress, які використовують цей плагін, повинні розглядати цю загрозу як високого рівня і вживати заходів для її усунення.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Blackhole for Bad Bots від розробника та негайно застосувати їх. Якщо оновлень немає, слід обмежити доступ до адміністративної панелі, провести аудит логів на наявність підозрілих дій і розглянути можливість тимчасового відключення плагіна. Також варто впровадити додаткові заходи фільтрації та екранування HTTP-заголовків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки