Вразливість Stored XSS у плагіні Anomify AI для WordPress (CVE-2026-6404)
Вразливість Stored XSS у плагіні Anomify AI для WordPress дозволяє адміністраторам впроваджувати шкідливі скрипти через параметр anomify_api_key.
- CVSS
- 4.4 MEDIUM
- EPSS
- 15.08%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Anomify AI для WordPress до версії 0.3.6 містить вразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'anomify_api_key'. Недостатня санітизація введення та відсутність правильного екранування виводу дозволяють адміністраторам впроваджувати шкідливі скрипти, які виконуються при перегляді сторінки налаштувань плагіна.
Бізнес-вплив
Ця вразливість може дозволити користувачам з правами адміністратора впроваджувати довготривалі шкідливі скрипти, що можуть викликати викрадення сесій, зміну налаштувань або інші атаки на користувачів сайту. Для власників інфраструктури це означає потенційний ризик компрометації адміністративних облікових записів та порушення цілісності вебресурсу.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Anomify AI до останньої версії, якщо доступна, або звернутися до розробника для отримання патчу. Тимчасово обмежте доступ до сторінки налаштувань плагіна лише довіреним адміністраторам, перевірте журнали на наявність підозрілої активності та впровадьте додаткові заходи безпеки для захисту адміністративних облікових записів.