Уразливість Reflected XSS у плагіні Ad Inserter для WordPress

Виявлено Reflected XSS у плагіні Ad Inserter для WordPress у версіях до 2.8.15 через iframe-режим. Рекомендується оновлення та обмеження iframe.
CVE-2026-9280CVSS 6.1Web

Уразливість Reflected XSS у плагіні Ad Inserter для WordPress

Виявлено Reflected XSS у плагіні Ad Inserter для WordPress у версіях до 2.8.15 через iframe-режим. Рекомендується оновлення та обмеження iframe.

CVSS
6.1 MEDIUM
EPSS
28.59%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Ad Inserter – Ad Manager & AdSense Ads для WordPress має уразливість відображеного міжсайтового скриптингу (Reflected XSS) через параметри URL в iframe-режимі у версіях до 2.8.15 включно. Зловмисники можуть вводити шкідливі скрипти, якщо користувач виконає певну дію, наприклад, клікне на посилання.

Бізнес-вплив

Ця уразливість дозволяє неавторизованим зловмисникам виконувати довільний JavaScript у контексті сайту, що може призвести до викрадення сесій, фішингу або інших атак на користувачів. Вразливість активується за умови увімкнення iframe-режиму в принаймні одному рекламному блоці, що часто використовується для AdSense та JavaScript-реклами. Це створює ризики для безпеки вебресурсів, що використовують цей плагін.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна від розробника та оперативно їх застосувати. Якщо оновлення недоступні, слід обмежити або вимкнути iframe-режим у рекламних блоках, провести аудит логів на ознаки експлуатації та зменшити вплив шляхом обмеження доступу до уразливих сторінок. Важливо також інформувати користувачів про потенційні ризики та підвищувати обізнаність щодо безпечної взаємодії з посиланнями.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки