Уразливість Stored XSS у плагіні WPFAQBlock для WordPress

Виявлено Stored XSS у плагіні WPFAQBlock для WordPress, що дозволяє впроваджувати шкідливі скрипти через параметр 'class' шорткоду.
CVE-2026-1093CVSS 6.4Web

Уразливість Stored XSS у плагіні WPFAQBlock для WordPress

Виявлено Stored XSS у плагіні WPFAQBlock для WordPress, що дозволяє впроваджувати шкідливі скрипти через параметр 'class' шорткоду.

CVSS
6.4 MEDIUM
EPSS
15.56%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WPFAQBlock – FAQ & Accordion для Gutenberg у WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'class' шорткоду 'wpfaqblock' у версіях до 1.1 включно. Це дозволяє користувачам з рівнем доступу Contributor і вище впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Уразливість може призвести до виконання шкідливих скриптів на сайті, що ставить під загрозу безпеку користувачів і цілісність вебресурсу. Атаки можуть включати викрадення сесій, зміну контенту або інші небажані дії, що негативно впливають на репутацію та функціональність сайту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WPFAQBlock і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити права користувачів до рівня нижче Contributor, ретельно перевіряти введені дані та моніторити журнали безпеки на предмет підозрілої активності. Також варто розглянути тимчасове відключення плагіна до усунення уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки