Уразливість Stored XSS у плагіні FastBots для WordPress (CVE-2026-6800)

Виявлено Stored XSS у плагіні FastBots для WordPress до версії 1.0.12, що впливає на мультисайтові інсталяції з відключеним unfiltered_html.
CVE-2026-6800CVSS 4.4Web

Уразливість Stored XSS у плагіні FastBots для WordPress (CVE-2026-6800)

Виявлено Stored XSS у плагіні FastBots для WordPress до версії 1.0.12, що впливає на мультисайтові інсталяції з відключеним unfiltered_html.

CVSS
4.4 MEDIUM
EPSS
9.51%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін FastBots для WordPress версій до 1.0.12 включно містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію введених даних в адмінських налаштуваннях. Уразливість впливає на мультисайтові інсталяції та ті, де відключено unfiltered_html.

Бізнес-вплив

Зловмисники з правами адміністратора можуть впроваджувати шкідливі скрипти, які виконуватимуться при доступі користувачів до уражених сторінок, що може призвести до компрометації облікових записів та порушення цілісності сайту. Це створює ризики для безпеки веб-ресурсів, особливо у мультисайтових середовищах WordPress.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна FastBots від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права доступу, особливо для адміністраторів, переглянути налаштування unfiltered_html, зменшити експозицію вразливих сайтів, а також моніторити журнали на предмет підозрілої активності.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки