Уразливість XSS у плагіні WP Meta SEO для WordPress (CVE-2026-9643)
Виявлено серйозну уразливість XSS у плагіні WP Meta SEO для WordPress, що дозволяє неавторизоване впровадження скриптів через REQUEST_URI.
- CVSS
- 7.2 HIGH
- EPSS
- 15.34%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WP Meta SEO для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через змінну REQUEST_URI у версіях до 4.5.18 включно. Зловмисники можуть вставляти шкідливі скрипти, які виконуються при перегляді адміністратором сторінки 404 та перенаправлень плагіна.
Бізнес-вплив
Ця уразливість дозволяє неавторизованим зловмисникам впроваджувати довготривалі скрипти, що можуть виконуватися в контексті адміністративної панелі WordPress. Це підвищує ризик компрометації облікових записів адміністраторів, викрадення сесій або зміни налаштувань сайту, що може призвести до втрати контролю над ресурсом.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WP Meta SEO від розробника та оперативно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, ретельно аналізувати журнали подій на наявність підозрілої активності та мінімізувати вплив шляхом зменшення експозиції сайту. Пріоритетно варто впровадити моніторинг та аудит безпеки.