Уразливість Reflected XSS у плагіні AzonPost для WordPress

Плагін AzonPost для WordPress має Reflected XSS у параметрі editpos_hidden. Рекомендується оновлення та обмеження доступу для захисту сайту.
CVE-2026-7437CVSS 6.1Web

Уразливість Reflected XSS у плагіні AzonPost для WordPress

Плагін AzonPost для WordPress має Reflected XSS у параметрі editpos_hidden. Рекомендується оновлення та обмеження доступу для захисту сайту.

CVSS
6.1 MEDIUM
EPSS
10.57%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін AzonPost для WordPress має уразливість Reflected Cross-Site Scripting через параметр editpos_hidden у версіях до 1.3 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які можуть виконуватися, якщо адміністратор виконає певну дію, наприклад, клікне на посилання.

Бізнес-вплив

Уразливість може призвести до компрометації облікових записів адміністраторів та виконання довільного коду у контексті браузера. Це створює ризик несанкціонованого доступу до адміністративних функцій сайту, що може вплинути на цілісність і доступність вебресурсу. Власникам інфраструктури слід оцінити потенційний вплив на безпеку та пріоритезувати оновлення.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна AzonPost та встановити останню версію, яка усуває цю уразливість. Якщо оновлення недоступне, слід обмежити доступ до адміністративної панелі, ретельно контролювати журнали подій на предмет підозрілої активності та уникати кліків на підозрілі посилання. Також варто впровадити додаткові заходи фільтрації введення та вихідних даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки