Вразливість Stored XSS у плагіні Continually для WordPress (CVE-2026-6813)

Stored XSS у плагіні Continually WordPress до 4.3.1 впливає на мультисайти з вимкненим unfiltered_html. Рекомендується оновлення та аудит безпеки.
CVE-2026-6813CVSS 4.4Web

Вразливість Stored XSS у плагіні Continually для WordPress (CVE-2026-6813)

Stored XSS у плагіні Continually WordPress до 4.3.1 впливає на мультисайти з вимкненим unfiltered_html. Рекомендується оновлення та аудит безпеки.

CVSS
4.4 MEDIUM
EPSS
9.51%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Continually для WordPress до версії 4.3.1 включно містить вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію введених даних в адмінських налаштуваннях. Уразливість стосується мультисайтних інсталяцій та випадків, коли параметр unfiltered_html вимкнено.

Бізнес-вплив

Зловмисники з правами адміністратора можуть впроваджувати довільні скрипти, які виконуватимуться при доступі користувачів до уражених сторінок. Це може призвести до компрометації облікових записів, викрадення сесій або інших атак, що впливають на безпеку вебресурсу. Вразливість має середній рівень критичності, але потребує уваги в мультисайтних середовищах.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Continually від розробника та застосувати їх при наявності. Якщо оновлення недоступні, слід обмежити права користувачів з адміністративними повноваженнями, провести аудит логів на наявність підозрілої активності, а також зменшити експозицію мультисайтних інсталяцій та налаштувань unfiltered_html.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки