Вразливість Stored XSS у плагіні Ajax Load More - Filters для WordPress

Вразливість Stored XSS у плагіні Ajax Load More - Filters для WordPress дозволяє впроваджувати шкідливі скрипти через параметр taxonomy_include_children.
CVE-2026-8141CVSS 7.2CMS

Вразливість Stored XSS у плагіні Ajax Load More - Filters для WordPress

Вразливість Stored XSS у плагіні Ajax Load More - Filters для WordPress дозволяє впроваджувати шкідливі скрипти через параметр taxonomy_include_children.

CVSS
7.2 HIGH
EPSS
8.93%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Ajax Load More - Filters для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'taxonomy_include_children' у версіях до 3.4.1 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при перегляді заражених сторінок.

Бізнес-вплив

Вразливість може призвести до компрометації облікових записів користувачів, викрадення сесійних даних або виконання небажаних дій від імені користувача. Для власників сайтів на WordPress із цим плагіном існує ризик втрати довіри користувачів та порушення безпеки даних. Особливо це критично для сайтів із великою кількістю відвідувачів або конфіденційною інформацією.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Ajax Load More - Filters і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до параметра 'taxonomy_include_children', провести аудит логів на наявність підозрілої активності та мінімізувати вплив шляхом обмеження прав користувачів. Важливо також регулярно моніторити безпеку сайту та впроваджувати загальні заходи захисту від XSS.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки