Уразливість XSS у плагіні SUMO Reward Points для WordPress через REST API

Виявлено критичну уразливість XSS у плагіні SUMO Reward Points для WordPress, що дозволяє неавторизованим користувачам впроваджувати шкідливі скрипти через REST API.
CVE-2026-7534CVSS 7.2CMS

Уразливість XSS у плагіні SUMO Reward Points для WordPress через REST API

Виявлено критичну уразливість XSS у плагіні SUMO Reward Points для WordPress, що дозволяє неавторизованим користувачам впроваджувати шкідливі скрипти через REST API.

CVSS
7.2 HIGH
EPSS
8.93%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін SUMO Reward Points для WordPress версії до 32.7.0 включно має уразливість збереженого міжсайтового скриптингу (Stored XSS) через REST API endpoint /wp-json/wc-srp/v1/earning. Уразливість виникає через некоректну перевірку прав доступу та відсутність санітизації параметра 'reason'.

Бізнес-вплив

Ця уразливість дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти у журнал нарахування балів, які виконуватимуться при перегляді адміністратором відповідних сторінок. Це може призвести до компрометації облікових даних адміністратора, викрадення сесій або інших атак на систему управління контентом WordPress.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна SUMO Reward Points від розробника та оперативно їх встановити. Якщо оновлення недоступні, слід обмежити доступ до REST API endpoint /wp-json/wc-srp/v1/earning, переглянути журнали на предмет підозрілої активності та посилити моніторинг безпеки сайту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки