Уразливість Stored XSS у плагіні Groups для WordPress (CVE-2026-0549)
Stored XSS у плагіні Groups для WordPress дозволяє аутентифікованим користувачам впроваджувати шкідливі скрипти. Оновіть плагін для захисту сайту.
- CVSS
- 6.4 MEDIUM
- EPSS
- 20.07%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Groups для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через shortcode 'groups_group_info' у версіях до 3.10.0 включно. Аутентифіковані користувачі з рівнем доступу не нижче контриб’ютора можуть вставляти шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам з обмеженим доступом впроваджувати шкідливий код, що може призвести до викрадення сесій, зміни контенту або інших атак на користувачів сайту. Власники інфраструктури ризикують компрометацією безпеки вебресурсу та втратою довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Groups до останньої версії, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити права користувачів, перевірити журнали на ознаки експлуатації, а також застосувати заходи з фільтрації та санітизації введених даних.