Уразливість XSS у темі yootheme WordPress до версії 5.0.35

Виявлено уразливість XSS у темі yootheme WordPress до 5.0.35, що дозволяє ролі Автор виконувати шкідливі скрипти. Рекомендується оновлення теми.
CVE-2026-10077CVSS 6.8CMS

Уразливість XSS у темі yootheme WordPress до версії 5.0.35

Виявлено уразливість XSS у темі yootheme WordPress до 5.0.35, що дозволяє ролі Автор виконувати шкідливі скрипти. Рекомендується оновлення теми.

CVSS
6.8 MEDIUM
EPSS
15.26%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Тема yootheme для WordPress до версії 5.0.35 дозволяє користувачам з роллю Автор виконувати збережені атаки Cross-Site Scripting (XSS) через обробку певних HTML-атрибутів у фронтенд-фреймворку. Ці атаки можуть виконуватися у браузері будь-якого користувача, який переглядає уражений пост.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого скрипту в браузерах користувачів, що ставить під загрозу безпеку даних і довіру до сайту. Власники сайтів на WordPress із темою yootheme повинні врахувати ризики компрометації облікових записів та потенційного впливу на репутацію бізнесу.

Рекомендовані дії адміністратора

Рекомендується оновити тему yootheme до останньої версії, яка усуває цю уразливість. Якщо оновлення наразі неможливе, слід обмежити права користувачів з роллю Автор, ретельно перевіряти введений контент, а також моніторити журнали безпеки на предмет підозрілої активності. Загалом, слід регулярно перевіряти наявність оновлень від розробника та мінімізувати експозицію вразливих компонентів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки