Вразливість Stored XSS у плагіні Cincopa для WordPress

Вразливість Stored XSS у плагіні Cincopa WordPress дозволяє зловмисникам впроваджувати шкідливі скрипти через коментарі. Рекомендується оновлення та обмеження коментарів.
CVE-2026-10092CVSS 7.2Web

Вразливість Stored XSS у плагіні Cincopa для WordPress

Вразливість Stored XSS у плагіні Cincopa WordPress дозволяє зловмисникам впроваджувати шкідливі скрипти через коментарі. Рекомендується оновлення та обмеження коментарів.

CVSS
7.2 HIGH
EPSS
21.91%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Cincopa для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування введених даних у шорткоді [cincopa] у коментарях. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок із зараженими коментарями.

Бізнес-вплив

Вразливість може призвести до виконання довільного коду у браузерах користувачів сайту, що загрожує компрометацією облікових записів, викраденням сесій та іншими атаками. Власники сайтів на WordPress із встановленим плагіном Cincopa повинні врахувати високий рівень ризику та вжити заходів для захисту користувачів і даних.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Cincopa від розробника та негайно їх застосувати. Якщо оновлення недоступні, слід обмежити можливість публікації коментарів незареєстрованими користувачами, провести аудит і очистку коментарів на наявність шкідливих шорткодів, а також посилити моніторинг журналів безпеки для виявлення підозрілої активності.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки