Вразливість Stored XSS у плагіні weDocs для WordPress (CVE-2026-12731)
Вразливість Stored XSS у плагіні weDocs для WordPress до версії 2.3.0 дозволяє впроваджувати шкідливі скрипти через атрибути sectionTitleTag та articleTitleTag.
- CVSS
- 6.4 MEDIUM
- EPSS
- 10.08%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін weDocs для WordPress до версії 2.3.0 містить вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію атрибутів sectionTitleTag та articleTitleTag. Атакуючі з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця вразливість дозволяє зловмисникам з обмеженим доступом впроваджувати скрипти, що можуть викрасти сесійні дані користувачів або змінити відображення сторінок, що підвищує ризики компрометації вебресурсу. Власники інфраструктури повинні враховувати потенційний вплив на безпеку користувачів та репутацію сайту.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна weDocs та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на ознаки експлуатації, а також впровадити додаткові заходи фільтрації введених даних.