Вразливість збереженого XSS у плагіні All-In-One Security для WordPress (CVE-2026-8438)
Вразливість Stored XSS у плагіні All-In-One Security для WordPress дозволяє неавторизованим зловмисникам виконувати шкідливий код у браузері адміністратора.
- CVSS
- 7.2 HIGH
- EPSS
- 39.08%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін All-In-One Security (AIOS) для WordPress версій до 5.4.7 включно має вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію введення та відсутність екранування виводу в логах налагодження. Це дозволяє неавторизованому зловмиснику впроваджувати шкідливий JavaScript, який виконується при перегляді логів адміністратором.
Бізнес-вплив
Вразливість може призвести до виконання довільного коду в браузері адміністратора сайту, що відкриває шлях до викрадення сесійних токенів, виконання привілейованих дій через AJAX/REST API та потенційного повного компрометації сайту. Це створює серйозні ризики для безпеки веб-інфраструктури та конфіденційності даних.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна від розробника та оперативно їх застосувати. Якщо оновлення недоступні, слід обмежити доступ до функції REST API для неавторизованих користувачів, вимкнути налагоджувальне логування та ретельно перевірити журнали на наявність підозрілих записів. Також варто підвищити моніторинг безпеки та пріоритезувати виправлення цієї вразливості.