Уразливість Reflected XSS у плагіні Optimole для WordPress (CVE-2026-5226)

Уразливість Reflected XSS у плагіні Optimole для WordPress до версії 4.2.3 дозволяє впроваджувати шкідливі скрипти через URL-шляхи. Рекомендується оновлення плагіна.
CVE-2026-5226CVSS 6.1Web

Уразливість Reflected XSS у плагіні Optimole для WordPress (CVE-2026-5226)

Уразливість Reflected XSS у плагіні Optimole для WordPress до версії 4.2.3 дозволяє впроваджувати шкідливі скрипти через URL-шляхи. Рекомендується оновлення плагіна.

CVSS
6.1 MEDIUM
EPSS
39.59%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Optimole для WordPress версій до 4.2.3 включно має уразливість відображеного міжсайтового скриптингу (Reflected XSS) через недостатнє екранування URL-шляхів. Зловмисники можуть вставляти шкідливі скрипти, які виконуються при взаємодії користувача з посиланнями.

Бізнес-вплив

Ця уразливість дозволяє неавторизованим атакуючим впроваджувати довільний JavaScript у веб-сторінки, що може призвести до викрадення сесій, фішингу або інших атак на користувачів сайту. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією безпеки та втратою довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Optimole та встановити останню версію, яка усуває цю уразливість. Якщо оновлення недоступне, слід обмежити доступ до плагіна, ретельно контролювати журнали безпеки на ознаки атак та мінімізувати вплив шляхом зменшення експозиції вразливих URL. Також варто інформувати користувачів про потенційні ризики при переході за підозрілими посиланнями.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки