Вразливість Stored XSS у плагіні Logo Slider для WordPress

Вразливість Stored XSS у плагіні Logo Slider для WordPress дозволяє авторизованим користувачам впроваджувати шкідливі скрипти через текст alt зображень.
CVE-2026-0609CVSS 6.4Web

Вразливість Stored XSS у плагіні Logo Slider для WordPress

Вразливість Stored XSS у плагіні Logo Slider для WordPress дозволяє авторизованим користувачам впроваджувати шкідливі скрипти через текст alt зображень.

CVSS
6.4 MEDIUM
EPSS
5.21%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Logo Slider для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію тексту alt зображень у шорткоді 'logo-slider'. Атакуючі з рівнем доступу автора і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця вразливість дозволяє авторизованим користувачам впроваджувати довготривалі шкідливі скрипти, що можуть викликати викрадення сесій, зміну контенту або інші атаки на відвідувачів сайту. Власники сайтів і оператори ІТ-інфраструктури повинні враховувати ризики компрометації довіри користувачів та потенційні репутаційні збитки.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем автора і вище, провести аудит логів на ознаки експлуатації та мінімізувати вплив шляхом обмеження введення даних у шорткоді 'logo-slider'.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки