Уразливість Stored XSS у плагіні Optimole для WordPress (CVE-2026-5217)

Виявлено Stored XSS у плагіні Optimole для WordPress до версії 4.2.2. Рекомендується оновлення та обмеження доступу до REST API для захисту сайту.
CVE-2026-5217CVSS 7.2Web

Уразливість Stored XSS у плагіні Optimole для WordPress (CVE-2026-5217)

Виявлено Stored XSS у плагіні Optimole для WordPress до версії 4.2.2. Рекомендується оновлення та обмеження доступу до REST API для захисту сайту.

CVSS
7.2 HIGH
EPSS
35.89%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Optimole для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) у версіях до 4.2.2 включно через недостатню санітизацію параметра 's' у REST API. Зловмисники можуть інжектувати шкідливі скрипти, які виконуватимуться при завантаженні сторінок користувачами.

Бізнес-вплив

Ця уразливість дозволяє неавторизованим зловмисникам впроваджувати шкідливий код на сайти, що використовують плагін Optimole, що може призвести до викрадення сесій, фішингу або інших атак на користувачів. Власники сайтів та ІТ-оператори повинні розглядати цю загрозу як серйозну, оскільки вона може вплинути на довіру користувачів та безпеку даних.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до REST API, переглянути журнали на предмет підозрілої активності та мінімізувати вплив шляхом зменшення експозиції вразливих параметрів. Також варто впровадити додаткові заходи безпеки, такі як веб-фаєрволи та моніторинг трафіку.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки