Вразливість Reflected XSS у плагіні WP Compress для WordPress до версії 7.10.04

Вразливість Reflected XSS у плагіні WP Compress до 7.10.04 дозволяє виконувати довільний JavaScript через некоректну перевірку параметрів CDN-хоста.
CVE-2026-9066CVSS 6.1CMS

Вразливість Reflected XSS у плагіні WP Compress для WordPress до версії 7.10.04

Вразливість Reflected XSS у плагіні WP Compress до 7.10.04 дозволяє виконувати довільний JavaScript через некоректну перевірку параметрів CDN-хоста.

CVSS
6.1 MEDIUM
EPSS
4.55%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WP Compress для WordPress версій до 7.10.04 не перевіряє параметр запиту, який контролює CDN-хост активів, що дозволяє виконувати відображений XSS-атаку. Зловмисник може змусити плагін вставляти шкідливі скрипти, які виконуються в сесії відвідувача на сайті.

Бізнес-вплив

Ця вразливість може призвести до виконання довільного JavaScript-коду в браузері користувачів, що ставить під загрозу безпеку їхніх сесій, конфіденційність та цілісність даних. Для власників сайтів на WordPress це означає підвищений ризик компрометації користувачів і можливі репутаційні втрати.

Рекомендовані дії адміністратора

Рекомендується оновити плагін WP Compress до останньої версії, в якій ця вразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити доступ до параметрів запиту, що контролюють CDN-хост, перевірити журнали на наявність підозрілої активності та застосувати заходи зниження ризику, такі як використання веб-фаєрволів і політик безпеки контенту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки