Уразливість Stored XSS у плагіні User Submitted Posts для WordPress

Stored XSS у плагіні User Submitted Posts WordPress до версії 20260608 дозволяє неавторизованим користувачам виконувати шкідливий код через нестандартні налаштування відображення.
CVE-2026-11570CVSS 4.2CMS

Уразливість Stored XSS у плагіні User Submitted Posts для WordPress

Stored XSS у плагіні User Submitted Posts WordPress до версії 20260608 дозволяє неавторизованим користувачам виконувати шкідливий код через нестандартні налаштування відображення.

CVSS
4.2 MEDIUM
EPSS
3.5%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін User Submitted Posts для WordPress версій до 20260608 не екранує введені користувачем дані перед виведенням у шаблоні, налаштованому адміністратором. Це дозволяє неавторизованим користувачам викликати збережену міжсайтову скриптову атаку (Stored XSS) при увімкненні нестандартної опції відображення.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду в контексті адміністративної панелі сайту, що ставить під загрозу безпеку вебресурсу та даних користувачів. Власники сайтів на WordPress, які використовують цей плагін із нестандартними налаштуваннями відображення, повинні розглянути ризики компрометації та можливі наслідки для репутації та операційної діяльності.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна User Submitted Posts від розробника та застосувати їх при першій можливості. Якщо оновлення недоступні, слід обмежити використання нестандартних опцій відображення, провести аудит журналів безпеки на предмет підозрілої активності та посилити моніторинг вебсайту. Важливо також інформувати команду безпеки про потенційні ризики та планувати пріоритетне усунення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки