Уразливість Stored XSS у плагіні Website LLMs.txt для WordPress

Stored XSS у плагіні Website LLMs.txt WordPress дозволяє адміністраторам впроваджувати скрипти. Рекомендовано оновлення та перевірку мультисайтів.
CVE-2026-6712CVSS 4.4CMS

Уразливість Stored XSS у плагіні Website LLMs.txt для WordPress

Stored XSS у плагіні Website LLMs.txt WordPress дозволяє адміністраторам впроваджувати скрипти. Рекомендовано оновлення та перевірку мультисайтів.

CVSS
4.4 MEDIUM
EPSS
5.28%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Website LLMs.txt для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію введених даних у налаштуваннях адміністратора. Уразливість стосується мультисайтових інсталяцій та випадків, коли параметр unfiltered_html вимкнено.

Бізнес-вплив

Зловмисники з правами адміністратора можуть впроваджувати довільні скрипти, які виконуватимуться при доступі користувачів до заражених сторінок. Це може призвести до компрометації облікових записів, викрадення сесій або інших атак на користувачів. Уразливість має середній рівень ризику та впливає на мультисайтові інсталяції WordPress із відповідними налаштуваннями.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Website LLMs.txt від розробника та застосувати їх. Якщо оновлення недоступні, обмежте доступ до налаштувань адміністратора, перевірте журнали на ознаки зловмисної активності та розгляньте можливість тимчасового відключення плагіна на мультисайтових інсталяціях. Також варто переглянути налаштування unfiltered_html та забезпечити належну фільтрацію введених даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки