Уразливість XSS у плагіні WP Meta SEO для WordPress (CVE-2026-9643)

Виявлено серйозну уразливість XSS у плагіні WP Meta SEO для WordPress, що дозволяє неавторизоване впровадження скриптів через REQUEST_URI.
CVE-2026-9643CVSS 7.2Web

Уразливість XSS у плагіні WP Meta SEO для WordPress (CVE-2026-9643)

Виявлено серйозну уразливість XSS у плагіні WP Meta SEO для WordPress, що дозволяє неавторизоване впровадження скриптів через REQUEST_URI.

CVSS
7.2 HIGH
EPSS
15.34%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WP Meta SEO для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через змінну REQUEST_URI у версіях до 4.5.18 включно. Зловмисники можуть вставляти шкідливі скрипти, які виконуються при перегляді адміністратором сторінки 404 та перенаправлень плагіна.

Бізнес-вплив

Ця уразливість дозволяє неавторизованим зловмисникам впроваджувати довготривалі скрипти, що можуть виконуватися в контексті адміністративної панелі WordPress. Це підвищує ризик компрометації облікових записів адміністраторів, викрадення сесій або зміни налаштувань сайту, що може призвести до втрати контролю над ресурсом.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP Meta SEO від розробника та оперативно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, ретельно аналізувати журнали подій на наявність підозрілої активності та мінімізувати вплив шляхом зменшення експозиції сайту. Пріоритетно варто впровадити моніторинг та аудит безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки