Уразливість Stored XSS у плагіні WP Data Access для WordPress

Виявлено Stored XSS у плагіні WP Data Access для WordPress до версії 5.5.63. Рекомендується оновлення та обмеження доступу користувачів.
CVE-2026-0557CVSS 6.4Web

Уразливість Stored XSS у плагіні WP Data Access для WordPress

Виявлено Stored XSS у плагіні WP Data Access для WordPress до версії 5.5.63. Рекомендується оновлення та обмеження доступу користувачів.

CVSS
6.4 MEDIUM
EPSS
12.46%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WP Data Access для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через shortcode 'wpda_app' у версіях до 5.5.63 включно. Аутентифіковані користувачі з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам з обмеженим доступом впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або змінити вміст сторінок, що негативно впливає на безпеку вебресурсу та довіру користувачів. Власники сайтів на WordPress повинні враховувати ризики компрометації даних та потенційного поширення шкідливого коду.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP Data Access та встановити останню версію, яка усуває цю уразливість. Якщо оновлення недоступне, обмежте доступ користувачів до рівня нижче контриб'ютора, перегляньте журнали безпеки на предмет підозрілої активності та мінімізуйте експозицію вразливих сторінок.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки