Уразливість Reflected XSS у плагіні SponsorMe для WordPress (CVE-2026-8626)

Виявлено Reflected XSS у плагіні SponsorMe WordPress до версії 0.5.2. Рекомендується оновлення та обмеження доступу для захисту сайту.
CVE-2026-8626CVSS 6.1Web

Уразливість Reflected XSS у плагіні SponsorMe для WordPress (CVE-2026-8626)

Виявлено Reflected XSS у плагіні SponsorMe WordPress до версії 0.5.2. Рекомендується оновлення та обмеження доступу для захисту сайту.

CVSS
6.1 MEDIUM
EPSS
18.6%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін SponsorMe для WordPress до версії 0.5.2 містить уразливість відображеного міжсайтового скриптингу (Reflected XSS) через параметр PHP_SELF через недостатню санітизацію введення. Зловмисники можуть змусити користувачів виконати шкідливий скрипт, наприклад, через спеціально сформоване посилання.

Бізнес-вплив

Ця уразливість дозволяє неавторизованим нападникам впроваджувати довільні скрипти на сторінках адміністративної панелі WordPress, що може призвести до викрадення сесій, зміни контенту або інших атак на користувачів. Власники сайтів повинні розглянути ризики для безпеки та довіри користувачів, особливо якщо плагін використовується у критичних бізнес-процесах.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна SponsorMe від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, зменшити експозицію сайту, провести аудит логів на предмет підозрілої активності та пріоритезувати виправлення цієї уразливості у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки