Уразливість Stored XSS у плагіні Groups для WordPress (CVE-2026-0549)

Stored XSS у плагіні Groups для WordPress дозволяє аутентифікованим користувачам впроваджувати шкідливі скрипти. Оновіть плагін для захисту сайту.
CVE-2026-0549CVSS 6.4Web

Уразливість Stored XSS у плагіні Groups для WordPress (CVE-2026-0549)

Stored XSS у плагіні Groups для WordPress дозволяє аутентифікованим користувачам впроваджувати шкідливі скрипти. Оновіть плагін для захисту сайту.

CVSS
6.4 MEDIUM
EPSS
20.07%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Groups для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через shortcode 'groups_group_info' у версіях до 3.10.0 включно. Аутентифіковані користувачі з рівнем доступу не нижче контриб’ютора можуть вставляти шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам з обмеженим доступом впроваджувати шкідливий код, що може призвести до викрадення сесій, зміни контенту або інших атак на користувачів сайту. Власники інфраструктури ризикують компрометацією безпеки вебресурсу та втратою довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Groups до останньої версії, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити права користувачів, перевірити журнали на ознаки експлуатації, а також застосувати заходи з фільтрації та санітизації введених даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки