Уразливість Stored XSS у плагіні LinkedIn SC для WordPress (CVE-2026-0812)

Плагін LinkedIn SC для WordPress має уразливість Stored XSS через недостатню санітизацію параметрів. Рекомендується оновлення та обмеження доступу.
CVE-2026-0812CVSS 4.4Web

Уразливість Stored XSS у плагіні LinkedIn SC для WordPress (CVE-2026-0812)

Плагін LinkedIn SC для WordPress має уразливість Stored XSS через недостатню санітизацію параметрів. Рекомендується оновлення та обмеження доступу.

CVSS
4.4 MEDIUM
EPSS
9.25%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін LinkedIn SC для WordPress версій до 1.1.9 включно містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію параметрів linkedin_sc_date_format, linkedin_sc_api_key та linkedin_sc_secret_key. Зловмисники з правами адміністратора можуть впроваджувати довільні скрипти, які виконуватимуться при перегляді сторінок користувачами.

Бізнес-вплив

Ця уразливість дозволяє адміністраторам зловмисникам впроваджувати шкідливі скрипти, що може призвести до компрометації сесій користувачів, викрадення даних або подальшого поширення атак. Власники сайтів на WordPress, що використовують цей плагін, повинні оцінити ризики та вжити заходів для захисту своїх ресурсів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна LinkedIn SC від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, провести аудит журналів на предмет підозрілої активності та мінімізувати вплив шляхом зменшення прав користувачів. Загалом, слід регулярно моніторити безпеку плагінів і впроваджувати найкращі практики захисту веб-сайтів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки