Вразливість Stored XSS у BetterDocs для WordPress (CVE-2026-12157)

Вразливість Stored XSS у плагіні BetterDocs для WordPress дозволяє впроваджувати шкідливі скрипти. Рекомендується оновити плагін для захисту сайту.
CVE-2026-12157CVSS 6.4Web

Вразливість Stored XSS у BetterDocs для WordPress (CVE-2026-12157)

Вразливість Stored XSS у плагіні BetterDocs для WordPress дозволяє впроваджувати шкідливі скрипти. Рекомендується оновити плагін для захисту сайту.

CVSS
6.4 MEDIUM
EPSS
27.45%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін BetterDocs для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію атрибуту blockId у блоках Gutenberg до версії 4.5.3. Атакуючі з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця вразливість дозволяє зловмисникам впроваджувати шкідливий код, що може призвести до викрадення сесій користувачів, зміни контенту або інших небажаних дій на сайті. Власникам сайтів на WordPress слід враховувати ризики компрометації даних та репутації, особливо якщо на сайті є користувачі з рівнем доступу контриб'ютора і вище.

Рекомендовані дії адміністратора

Рекомендується оновити плагін BetterDocs до останньої версії, де ця вразливість виправлена. Якщо оновлення неможливе, слід обмежити права користувачів, провести аудит логів на предмет підозрілої активності та застосувати додаткові заходи безпеки, такі як веб-фаєрволи. Важливо регулярно перевіряти наявність оновлень від розробника плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки