Уразливість у плагіні Reviews Feed для WordPress дозволяє виконувати довільні шорткоди

Плагін Reviews Feed для WordPress до 2.6.5 дозволяє виконувати довільні шорткоди через відгуки, що створює ризик безпеки для сайтів.
CVE-2026-10724CVSS 4.8CMS

Уразливість у плагіні Reviews Feed для WordPress дозволяє виконувати довільні шорткоди

Плагін Reviews Feed для WordPress до 2.6.5 дозволяє виконувати довільні шорткоди через відгуки, що створює ризик безпеки для сайтів.

CVSS
4.8 MEDIUM
EPSS
0.63%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Reviews Feed для WordPress версії до 2.6.5 не нейтралізує шорткоди WordPress у відгуках третіх сторін перед відображенням, що дозволяє неавторизованим зловмисникам виконувати довільні шорткоди на сторінках із віджетом відгуків.

Бізнес-вплив

Ця уразливість може призвести до виконання небажаного коду на сайтах, які використовують плагін Reviews Feed, що підвищує ризик компрометації вебресурсу та впливу на його цілісність і доступність. Власники сайтів повинні врахувати можливість атак через відгуки, що можуть вплинути на довіру користувачів і безпеку інфраструктури.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Reviews Feed до версії 2.6.5 або новішої, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити можливість додавання відгуків від неперевірених джерел, переглянути журнали на предмет підозрілої активності та мінімізувати експозицію вразливих сторінок. Також варто регулярно перевіряти оновлення безпеки від розробника плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки