Вразливість Reflected XSS у плагіні Easy Updates Manager для WordPress

Вразливість Reflected XSS у плагіні Easy Updates Manager для WordPress до версії 9.0.20 може дозволити виконання шкідливих скриптів через параметр 'paged'.
CVE-2026-7660CVSS 6.1Web

Вразливість Reflected XSS у плагіні Easy Updates Manager для WordPress

Вразливість Reflected XSS у плагіні Easy Updates Manager для WordPress до версії 9.0.20 може дозволити виконання шкідливих скриптів через параметр 'paged'.

CVSS
6.1 MEDIUM
EPSS
10.67%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Easy Updates Manager для WordPress до версії 9.0.20 містить вразливість відображеного міжсайтового скриптингу (Reflected XSS) через параметр 'paged'. Це пов’язано з недостатньою санітизацією введених даних у функції pagination().

Бізнес-вплив

Зловмисники можуть впроваджувати шкідливі скрипти, які виконуються при доступі адміністратора до спеціально сформованої сторінки. Це може призвести до компрометації облікових записів, викрадення сесій або інших небажаних дій, що впливають на безпеку вебсайту та довіру користувачів.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Easy Updates Manager до останньої версії, випущеної розробниками. Якщо оновлення недоступне, слід обмежити доступ до адміністративної панелі, перевірити журнали на наявність підозрілої активності та впровадити додаткові заходи безпеки, такі як веб-фаєрволи. Також варто інформувати адміністраторів про ризики кліків на підозрілі посилання.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки