Уразливість збереженого XSS у плагіні LifePress для WordPress (CVE-2026-6690)

Виявлено серйозну уразливість збереженого XSS у плагіні LifePress для WordPress. Рекомендується оновлення та перевірка безпеки сайту.
CVE-2026-6690CVSS 7.2Web

Уразливість збереженого XSS у плагіні LifePress для WordPress (CVE-2026-6690)

Виявлено серйозну уразливість збереженого XSS у плагіні LifePress для WordPress. Рекомендується оновлення та перевірка безпеки сайту.

CVSS
7.2 HIGH
EPSS
14.75%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін LifePress для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'n' у AJAX-дії lp_update_mds у версіях до 2.2.2 включно. Уразливість виникає через відсутність перевірки nonce та прав доступу, а також недостатню санітизацію введених даних при відображенні назви серії на сторінці налаштувань адміністратора.

Бізнес-вплив

Ця уразливість дозволяє неавторизованим зловмисникам впроваджувати довільні веб-скрипти, які виконуватимуться при доступі користувачів до інфікованих сторінок. Це може призвести до викрадення сесій, зміни налаштувань або інших шкідливих дій, що ставить під загрозу безпеку вебсайту та даних користувачів.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна LifePress і застосувати їх, якщо вони доступні. У разі відсутності патчів слід обмежити доступ до відповідних AJAX-дій, провести аудит логів на предмет підозрілої активності та мінімізувати ризики шляхом зменшення прав доступу. Також варто розглянути тимчасове відключення плагіна до усунення уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки