Уразливість XSS у плагіні Image Sizes on Demand для WordPress (CVE-2026-8622)
Вразливість Reflected XSS у плагіні Image Sizes on Demand для WordPress дозволяє виконувати шкідливі скрипти в контексті адміністратора. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.1 MEDIUM
- EPSS
- 6.49%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Image Sizes on Demand для WordPress має вразливість відображеного міжсайтового скриптингу (Reflected XSS) через недостатню санітизацію змінної PHP_SELF у версіях до 1.3 включно. Зловмисники можуть змусити адміністратора виконати шкідливий скрипт, якщо той перейде за спеціально сформованим посиланням.
Бізнес-вплив
Ця вразливість дозволяє неавторизованим нападникам інжектувати шкідливі скрипти, які виконуються в контексті адміністратора сайту WordPress. Це може призвести до компрометації облікових записів адміністраторів, зміни налаштувань сайту або викрадення сесій. Власникам інфраструктури слід врахувати ризики для безпеки веб-ресурсів, що використовують цей плагін.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Image Sizes on Demand і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до сторінок налаштувань плагіна лише довіреним адміністраторам, переглянути журнали безпеки на предмет підозрілої активності та мінімізувати вплив шляхом зменшення експозиції сайту в мережі.