Вразливість збереженого XSS у плагіні All-In-One Security для WordPress (CVE-2026-8438)

Вразливість Stored XSS у плагіні All-In-One Security для WordPress дозволяє неавторизованим зловмисникам виконувати шкідливий код у браузері адміністратора.
CVE-2026-8438CVSS 7.2Web

Вразливість збереженого XSS у плагіні All-In-One Security для WordPress (CVE-2026-8438)

Вразливість Stored XSS у плагіні All-In-One Security для WordPress дозволяє неавторизованим зловмисникам виконувати шкідливий код у браузері адміністратора.

CVSS
7.2 HIGH
EPSS
39.08%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін All-In-One Security (AIOS) для WordPress версій до 5.4.7 включно має вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію введення та відсутність екранування виводу в логах налагодження. Це дозволяє неавторизованому зловмиснику впроваджувати шкідливий JavaScript, який виконується при перегляді логів адміністратором.

Бізнес-вплив

Вразливість може призвести до виконання довільного коду в браузері адміністратора сайту, що відкриває шлях до викрадення сесійних токенів, виконання привілейованих дій через AJAX/REST API та потенційного повного компрометації сайту. Це створює серйозні ризики для безпеки веб-інфраструктури та конфіденційності даних.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна від розробника та оперативно їх застосувати. Якщо оновлення недоступні, слід обмежити доступ до функції REST API для неавторизованих користувачів, вимкнути налагоджувальне логування та ретельно перевірити журнали на наявність підозрілих записів. Також варто підвищити моніторинг безпеки та пріоритезувати виправлення цієї вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки