Уразливість збереженого XSS у плагіні LifePress для WordPress (CVE-2026-6690)
Виявлено серйозну уразливість збереженого XSS у плагіні LifePress для WordPress. Рекомендується оновлення та перевірка безпеки сайту.
- CVSS
- 7.2 HIGH
- EPSS
- 14.75%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін LifePress для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'n' у AJAX-дії lp_update_mds у версіях до 2.2.2 включно. Уразливість виникає через відсутність перевірки nonce та прав доступу, а також недостатню санітизацію введених даних при відображенні назви серії на сторінці налаштувань адміністратора.
Бізнес-вплив
Ця уразливість дозволяє неавторизованим зловмисникам впроваджувати довільні веб-скрипти, які виконуватимуться при доступі користувачів до інфікованих сторінок. Це може призвести до викрадення сесій, зміни налаштувань або інших шкідливих дій, що ставить під загрозу безпеку вебсайту та даних користувачів.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна LifePress і застосувати їх, якщо вони доступні. У разі відсутності патчів слід обмежити доступ до відповідних AJAX-дій, провести аудит логів на предмет підозрілої активності та мінімізувати ризики шляхом зменшення прав доступу. Також варто розглянути тимчасове відключення плагіна до усунення уразливості.