Уразливість Stored XSS у плагіні Editorial Rating для WordPress

Плагін Editorial Rating для WordPress має уразливість Stored XSS через поле 'Link URL' у версіях до 4.0.5. Рекомендується оновлення для безпеки сайту.
CVE-2026-12560CVSS 4.4Web

Уразливість Stored XSS у плагіні Editorial Rating для WordPress

Плагін Editorial Rating для WordPress має уразливість Stored XSS через поле 'Link URL' у версіях до 4.0.5. Рекомендується оновлення для безпеки сайту.

CVSS
4.4 MEDIUM
EPSS
15.19%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Editorial Rating – Product Review & Rating System для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через поле 'Link URL' у версіях до 4.0.5 включно. Уразливість дозволяє адміністраторам впроваджувати довільні скрипти, які виконуються при перегляді сторінок користувачами.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливих скриптів на сайті, що ставить під загрозу безпеку користувачів і цілісність вебресурсу. Оскільки експлуатація вимагає прав адміністратора, ризик для зовнішніх атак обмежений, але внутрішні загрози або скомпрометовані облікові записи можуть використовувати цю вразливість для розповсюдження шкідливого коду.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Editorial Rating до останньої версії, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити права адміністративних користувачів, ретельно перевіряти введені посилання у полі 'Link URL', а також моніторити журнали подій на предмет підозрілої активності. Загалом, слід регулярно переглядати оновлення від розробника плагіна та застосовувати їх своєчасно.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки