Уразливість Stored XSS у плагіні General Options для WordPress до версії 1.1.0

Виявлено Stored XSS у плагіні General Options для WordPress до версії 1.1.0, що дозволяє адміністраторам впроваджувати шкідливі скрипти в адмінпанель.
CVE-2026-6399CVSS 4.4Web

Уразливість Stored XSS у плагіні General Options для WordPress до версії 1.1.0

Виявлено Stored XSS у плагіні General Options для WordPress до версії 1.1.0, що дозволяє адміністраторам впроваджувати шкідливі скрипти в адмінпанель.

CVSS
4.4 MEDIUM
EPSS
13.9%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін General Options для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню обробку поля Contact Number. Це дозволяє адміністраторам зловмисно вставляти скрипти, які виконуються при відвідуванні сторінки налаштувань.

Бізнес-вплив

Уразливість дозволяє користувачам з правами адміністратора впроваджувати шкідливі скрипти у адмінпанель WordPress, що може призвести до компрометації облікових записів, викрадення сесій або зміни налаштувань сайту. Це підвищує ризик внутрішніх атак та порушення цілісності системи.

Рекомендовані дії адміністратора

Рекомендується оновити плагін General Options до останньої версії, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ до адмінпанелі лише довіреним користувачам, перевірити журнали на наявність підозрілої активності та ретельно контролювати введені дані. Також варто регулярно переглядати оновлення від розробника плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки