Уразливість Stored XSS у плагіні Draft List для WordPress (CVE-2026-9104)

Stored XSS у Draft List плагіні WordPress до 2.6.3 дозволяє впроваджувати скрипти через заголовки чернеток. Оновіть плагін для захисту сайту.
CVE-2026-9104CVSS 6.4Web

Уразливість Stored XSS у плагіні Draft List для WordPress (CVE-2026-9104)

Stored XSS у Draft List плагіні WordPress до 2.6.3 дозволяє впроваджувати скрипти через заголовки чернеток. Оновіть плагін для захисту сайту.

CVSS
6.4 MEDIUM
EPSS
12.61%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Draft List для WordPress до версії 2.6.3 містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію заголовків чернеток. Авторизовані користувачі з рівнем доступу автора і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок іншими користувачами, включно з неавторизованими.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або виконувати небажані дії від імені користувачів. Власники сайтів на WordPress ризикують компрометацією користувацьких акаунтів та зниженням довіри до ресурсу. Особливо уразливі сайти з великою кількістю авторів і підписників.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Draft List до останньої версії, що усуває цю уразливість. Якщо оновлення недоступне, обмежте права авторів, перевірте логи на ознаки експлуатації, а також розгляньте тимчасове відключення плагіна. Загалом, слід регулярно перевіряти наявність оновлень безпеки та мінімізувати ризики шляхом контролю доступу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки