Вразливість Stored XSS у плагіні User Submitted Posts для WordPress

Вразливість Stored XSS у плагіні User Submitted Posts для WordPress дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти через користувацькі поля.
CVE-2026-0800CVSS 7.2CMS

Вразливість Stored XSS у плагіні User Submitted Posts для WordPress

Вразливість Stored XSS у плагіні User Submitted Posts для WordPress дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти через користувацькі поля.

CVSS
7.2 HIGH
EPSS
11.74%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін User Submitted Posts для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування користувацьких полів. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при перегляді заражених сторінок.

Бізнес-вплив

Вразливість може призвести до компрометації облікових записів користувачів, викрадення сесій або розповсюдження шкідливого коду серед відвідувачів сайту. Для власників WordPress-сайтів це підвищує ризик втрати довіри користувачів та потенційних фінансових збитків через зловмисні дії.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх при доступності. Якщо оновлення відсутні, слід обмежити доступ до функцій плагіна, провести аудит логів на наявність підозрілої активності та впровадити додаткові заходи захисту, такі як веб-аплікаційний фаєрвол (WAF).

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки