Уразливість Stored XSS у плагіні Draft List для WordPress (CVE-2026-9104)
Stored XSS у Draft List плагіні WordPress до 2.6.3 дозволяє впроваджувати скрипти через заголовки чернеток. Оновіть плагін для захисту сайту.
- CVSS
- 6.4 MEDIUM
- EPSS
- 12.61%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Draft List для WordPress до версії 2.6.3 містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію заголовків чернеток. Авторизовані користувачі з рівнем доступу автора і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок іншими користувачами, включно з неавторизованими.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або виконувати небажані дії від імені користувачів. Власники сайтів на WordPress ризикують компрометацією користувацьких акаунтів та зниженням довіри до ресурсу. Особливо уразливі сайти з великою кількістю авторів і підписників.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Draft List до останньої версії, що усуває цю уразливість. Якщо оновлення недоступне, обмежте права авторів, перевірте логи на ознаки експлуатації, а також розгляньте тимчасове відключення плагіна. Загалом, слід регулярно перевіряти наявність оновлень безпеки та мінімізувати ризики шляхом контролю доступу.