Уразливість Stored XSS у темі Total для WordPress (CVE-2026-5077)
Stored XSS у темі Total для WordPress до версії 2.2.1 дозволяє впроваджувати скрипти через заголовки постів. Рекомендується оновлення та контроль публікацій.
- CVSS
- 5.4 MEDIUM
- EPSS
- 9.37%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Тема Total для WordPress версій до 2.2.1 включно містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатнє екранування заголовків постів у HTML-атрибутах. Зловмисники з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок блогу на головній сторінці.
Бізнес-вплив
Ця уразливість може дозволити авторизованим користувачам впроваджувати шкідливий код, що виконується у браузерах інших користувачів, потенційно призводячи до викрадення сесій, зміни контенту або інших атак. Власники сайтів на WordPress з темою Total повинні врахувати ризики, особливо якщо на сайті дозволено публікацію контенту користувачами з рівнем контриб’ютора і вище.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень теми Total від розробника та застосувати їх. Якщо оновлення недоступні, обмежте права користувачів на публікацію, ретельно контролюйте контент, що публікується, та переглядайте журнали подій на предмет підозрілої активності. Також варто розглянути тимчасове відключення відображення зображень у блозі на головній сторінці, щоб зменшити ризик експлуатації.