Вразливість Stored XSS у плагіні weDocs для WordPress (CVE-2026-12731)

Вразливість Stored XSS у плагіні weDocs для WordPress до версії 2.3.0 дозволяє впроваджувати шкідливі скрипти через атрибути sectionTitleTag та articleTitleTag.
CVE-2026-12731CVSS 6.4Web

Вразливість Stored XSS у плагіні weDocs для WordPress (CVE-2026-12731)

Вразливість Stored XSS у плагіні weDocs для WordPress до версії 2.3.0 дозволяє впроваджувати шкідливі скрипти через атрибути sectionTitleTag та articleTitleTag.

CVSS
6.4 MEDIUM
EPSS
10.08%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін weDocs для WordPress до версії 2.3.0 містить вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію атрибутів sectionTitleTag та articleTitleTag. Атакуючі з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця вразливість дозволяє зловмисникам з обмеженим доступом впроваджувати скрипти, що можуть викрасти сесійні дані користувачів або змінити відображення сторінок, що підвищує ризики компрометації вебресурсу. Власники інфраструктури повинні враховувати потенційний вплив на безпеку користувачів та репутацію сайту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна weDocs та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на ознаки експлуатації, а також впровадити додаткові заходи фільтрації введених даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки