Вразливість Reflected XSS у плагіні Ajax Load More для WordPress

Вразливість Reflected XSS у плагіні Ajax Load More для WordPress до версії 7.8.4 може загрожувати адміністраторам сайту. Рекомендується оновлення плагіна.
CVE-2026-6495CVSS 7.1CMS

Вразливість Reflected XSS у плагіні Ajax Load More для WordPress

Вразливість Reflected XSS у плагіні Ajax Load More для WordPress до версії 7.8.4 може загрожувати адміністраторам сайту. Рекомендується оновлення плагіна.

CVSS
7.1 HIGH
EPSS
8.3%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Ajax Load More для WordPress версій до 7.8.4 не очищує та не екранує параметри перед виведенням на сторінку, що призводить до вразливості Reflected Cross-Site Scripting (XSS). Ця вразливість може бути використана проти користувачів з високими привілеями, наприклад адміністраторів.

Бізнес-вплив

Вразливість Reflected XSS у плагіні може дозволити зловмисникам виконувати шкідливий код у браузері адміністративних користувачів, що може призвести до компрометації облікових записів, викрадення сесій або несанкціонованого доступу до системи управління сайтом. Це створює серйозні ризики для безпеки веб-ресурсу та даних організації.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Ajax Load More до останньої версії, де ця вразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити доступ до адміністративної панелі, ретельно перевіряти журнали безпеки на підозрілі дії та застосовувати загальні заходи зменшення ризиків, такі як використання веб-фільтрів та політик безпеки контенту (CSP).

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки