Вразливість Stored XSS у плагіні Extra Settings for RocketChat для WordPress

Плагін Extra Settings for RocketChat для WordPress має Stored XSS у версіях до 0.1. Рекомендується оновлення та обмеження доступу користувачів.
CVE-2026-8841CVSS 6.4Web

Вразливість Stored XSS у плагіні Extra Settings for RocketChat для WordPress

Плагін Extra Settings for RocketChat для WordPress має Stored XSS у версіях до 0.1. Рекомендується оновлення та обмеження доступу користувачів.

CVSS
6.4 MEDIUM
EPSS
7.99%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Extra Settings for RocketChat для WordPress версії до 0.1 включно містить вразливість збереженого міжсайтового скриптингу (Stored XSS) через атрибут 'title' шорткоду 'rocketchat'. Недостатня санітизація введених даних дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб'ютора впроваджувати шкідливі скрипти.

Бізнес-вплив

Ця вразливість може дозволити зловмисникам впроваджувати довготривалі скрипти, які виконуються при перегляді заражених сторінок, що загрожує компрометацією облікових записів користувачів та порушенням цілісності вебресурсу. Власники сайтів на WordPress, що використовують цей плагін, можуть зазнати репутаційних та операційних втрат.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та негайно їх застосувати. Якщо оновлення відсутні, слід обмежити доступ користувачів до рівня нижче контриб'ютора, провести аудит журналів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки