Уразливість Stored XSS у плагіні WP Shortcodes Ultimate для WordPress

Виявлено Stored XSS у плагіні WP Shortcodes Ultimate (до версії 7.4.7). Рекомендується оновлення та обмеження доступу для безпеки сайту.
CVE-2026-0737CVSS 6.4Web

Уразливість Stored XSS у плагіні WP Shortcodes Ultimate для WordPress

Виявлено Stored XSS у плагіні WP Shortcodes Ultimate (до версії 7.4.7). Рекомендується оновлення та обмеження доступу для безпеки сайту.

CVSS
6.4 MEDIUM
EPSS
26.45%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WP Shortcodes Ultimate для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) у версіях до 7.4.7 включно через недостатню санітизацію параметра 'src' у шорткоді su_lightbox. Зловмисники з правами не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.

Бізнес-вплив

Ця уразливість може дозволити автентифікованим користувачам із рівнем доступу контриб'ютора та вище впроваджувати шкідливі скрипти, що загрожує безпеці вебсайту та даних користувачів. Це може призвести до компрометації сесій, викрадення даних або поширення шкідливого коду серед відвідувачів сайту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP Shortcodes Ultimate та встановити останню версію, у якій усунено цю уразливість. Якщо оновлення недоступне, обмежте права користувачів до рівня нижче контриб'ютора, ретельно перевіряйте введені дані та переглядайте журнали активності на предмет підозрілих дій.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки