Уразливість Stored XSS у плагіні Buzz Comments для WordPress

Плагін Buzz Comments для WordPress має Stored XSS у налаштуваннях аватара. Рекомендується оновлення та обмеження доступу для безпеки сайту.
CVE-2026-6041CVSS 4.4Web

Уразливість Stored XSS у плагіні Buzz Comments для WordPress

Плагін Buzz Comments для WordPress має Stored XSS у налаштуваннях аватара. Рекомендується оновлення та обмеження доступу для безпеки сайту.

CVSS
4.4 MEDIUM
EPSS
16.42%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Buzz Comments для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через налаштування 'Custom Buzz Avatar' у версіях до 0.9.4 включно. Це дозволяє адміністраторам впроваджувати довільні скрипти, які виконуються при відкритті сторінки налаштувань плагіна.

Бізнес-вплив

Уразливість може бути використана адміністраторами зловмисниками для впровадження шкідливих скриптів, що може призвести до компрометації облікових записів користувачів або зміни налаштувань сайту. Це створює ризики для безпеки веб-ресурсу та довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Buzz Comments від розробника та застосувати їх. Якщо оновлення недоступні, обмежте доступ до сторінки налаштувань плагіна лише довіреним адміністраторам, перегляньте журнали доступу на предмет підозрілої активності та розгляньте можливість тимчасового відключення плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки