Уразливість Stored XSS у плагіні LinkedIn SC для WordPress (CVE-2026-0812)
Плагін LinkedIn SC для WordPress має уразливість Stored XSS через недостатню санітизацію параметрів. Рекомендується оновлення та обмеження доступу.
- CVSS
- 4.4 MEDIUM
- EPSS
- 9.25%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін LinkedIn SC для WordPress версій до 1.1.9 включно містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію параметрів linkedin_sc_date_format, linkedin_sc_api_key та linkedin_sc_secret_key. Зловмисники з правами адміністратора можуть впроваджувати довільні скрипти, які виконуватимуться при перегляді сторінок користувачами.
Бізнес-вплив
Ця уразливість дозволяє адміністраторам зловмисникам впроваджувати шкідливі скрипти, що може призвести до компрометації сесій користувачів, викрадення даних або подальшого поширення атак. Власники сайтів на WordPress, що використовують цей плагін, повинні оцінити ризики та вжити заходів для захисту своїх ресурсів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна LinkedIn SC від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, провести аудит журналів на предмет підозрілої активності та мінімізувати вплив шляхом зменшення прав користувачів. Загалом, слід регулярно моніторити безпеку плагінів і впроваджувати найкращі практики захисту веб-сайтів.