Уразливість Stored XSS у плагіні WPlyr Media Block для WordPress

Виявлено Stored XSS у плагіні WPlyr Media Block для WordPress через параметр '_wplyr_accent_color'. Рекомендується оновлення та перевірка безпеки.
CVE-2026-0724CVSS 4.4Web

Уразливість Stored XSS у плагіні WPlyr Media Block для WordPress

Виявлено Stored XSS у плагіні WPlyr Media Block для WordPress через параметр '_wplyr_accent_color'. Рекомендується оновлення та перевірка безпеки.

CVSS
4.4 MEDIUM
EPSS
18.06%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WPlyr Media Block для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр '_wplyr_accent_color' у версіях до 1.3.0 включно. Уразливість виникає через недостатню санітаризацію введених даних і екранування виводу, що дозволяє адміністраторам впроваджувати шкідливі скрипти на сторінках.

Бізнес-вплив

Ця уразливість може бути використана зловмисниками з правами адміністратора для впровадження довготривалих скриптів, які виконуватимуться при кожному доступі користувачів до уражених сторінок. Це створює ризики компрометації облікових записів, викрадення сесій та інших атак, що можуть вплинути на безпеку вебсайту та довіру користувачів.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна WPlyr Media Block і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до плагіна, ретельно перевірити журнали на ознаки експлуатації та мінімізувати права користувачів. Також варто розглянути тимчасове відключення плагіна до виправлення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки