Вразливість Stored XSS у плагіні JSON API User для WordPress

Вразливість Stored XSS у плагіні JSON API User для WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти через API post_comment.
CVE-2026-9626CVSS 6.4Web

Вразливість Stored XSS у плагіні JSON API User для WordPress

Вразливість Stored XSS у плагіні JSON API User для WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти через API post_comment.

CVSS
6.4 MEDIUM
EPSS
12.81%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін JSON API User для WordPress до версії 4.1.0 містить вразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'content' у API post_comment. Недостатня санітизація введення дозволяє автентифікованим користувачам з рівнем доступу підписника та вище впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця вразливість може призвести до виконання довільних скриптів у браузерах користувачів сайту, що ставить під загрозу безпеку даних і довіру користувачів. Для ІТ-операторів це означає потенційні атаки на клієнтів, компрометацію сесій та можливі порушення політик безпеки. Власники інфраструктури повинні врахувати ризики впливу на репутацію та безперервність бізнесу.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до API post_comment, посилити моніторинг логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна. Важливо також провести аудит прав користувачів і мінімізувати кількість користувачів з правами, що дозволяють коментувати без модерації.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки