Уразливість Stored XSS у плагіні Highlighting Code Block для WordPress

Виявлено Stored XSS у плагіні Highlighting Code Block для WordPress до версії 2.2.0, що впливає на мультисайтові інсталяції з вимкненим unfiltered_html.
CVE-2026-12108CVSS 4.4Web

Уразливість Stored XSS у плагіні Highlighting Code Block для WordPress

Виявлено Stored XSS у плагіні Highlighting Code Block для WordPress до версії 2.2.0, що впливає на мультисайтові інсталяції з вимкненим unfiltered_html.

CVSS
4.4 MEDIUM
EPSS
11.05%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Highlighting Code Block для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію введених даних у налаштуваннях адміністратора. Уразливість стосується всіх версій до 2.2.0 включно і впливає лише на мультисайтові інсталяції або ті, де вимкнено unfiltered_html.

Бізнес-вплив

Зловмисники з правами адміністратора можуть впроваджувати довільні скрипти, які виконуватимуться при доступі користувачів до заражених сторінок, що може призвести до компрометації облікових записів або викрадення сесій. Це створює ризики для безпеки вебресурсів на мультисайтових інсталяціях WordPress, особливо якщо політики безпеки не обмежують права адміністраторів.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх, якщо доступні. Також слід обмежити права користувачів з адміністративними повноваженнями, перевірити налаштування unfiltered_html, провести аудит журналів на предмет підозрілої активності та мінімізувати експозицію вразливих систем.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки