Уразливість Stored XSS у плагіні Sympl Repeater для WordPress

Sympl Repeater для WordPress має Stored XSS через недостатню санітизацію ACF repeater полів. Рекомендується оновлення та обмеження доступу.
CVE-2026-10570CVSS 6.4Web

Уразливість Stored XSS у плагіні Sympl Repeater для WordPress

Sympl Repeater для WordPress має Stored XSS через недостатню санітизацію ACF repeater полів. Рекомендується оновлення та обмеження доступу.

CVSS
6.4 MEDIUM
EPSS
7.99%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Sympl Repeater для ACF та Elementor у WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію даних у полях ACF repeater. Авторизовані користувачі з рівнем доступу Автор і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам з правами автора впроваджувати шкідливий код, що може призвести до викрадення сесій, зміни контенту або інших атак на користувачів сайту. Власники інфраструктури ризикують компрометацією даних та порушенням роботи вебресурсу, що негативно впливає на довіру користувачів і безпеку.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Sympl Repeater та застосувати їх, якщо доступні. Якщо оновлення відсутні, обмежте доступ користувачів до рівня нижче Автор, ретельно перевіряйте введені дані та переглядайте логи на предмет підозрілої активності. Впровадьте додаткові заходи з фільтрації та екранування введених даних у полях ACF repeater.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки