Уразливість Stored XSS у плагіні Team Members для WordPress

Плагін Team Members для WordPress має Stored XSS у версіях до 8.7, що загрожує мультисайтовим інсталяціям. Рекомендується оновлення та перевірка безпеки.
CVE-2026-12114CVSS 4.4Web

Уразливість Stored XSS у плагіні Team Members для WordPress

Плагін Team Members для WordPress має Stored XSS у версіях до 8.7, що загрожує мультисайтовим інсталяціям. Рекомендується оновлення та перевірка безпеки.

CVSS
4.4 MEDIUM
EPSS
11.63%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Team Members – Multi Language Supported Team для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію введених даних у налаштуваннях адміністратора. Уразливість стосується всіх версій до 8.7 включно і впливає на мультисайтові інсталяції та ті, де вимкнено unfiltered_html.

Бізнес-вплив

Зловмисники з правами адміністратора можуть впроваджувати шкідливі скрипти, які виконуватимуться при доступі користувачів до заражених сторінок, що може призвести до компрометації облікових записів або викрадення сесій. Це створює ризики для безпеки веб-сайтів на WordPress, особливо у мультисайтових середовищах.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, обмежте права адміністратора, перегляньте журнали на предмет підозрілої активності, зменшіть експозицію сайту та пріоритезуйте виправлення цієї уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки