Вразливість Stored XSS у плагіні LearnPress для WordPress (CVE-2026-12732)

Вразливість Stored XSS у плагіні LearnPress для WordPress дозволяє автентифікованим користувачам впроваджувати скрипти. Рекомендується оновлення плагіна.
CVE-2026-12732CVSS 6.4Web

Вразливість Stored XSS у плагіні LearnPress для WordPress (CVE-2026-12732)

Вразливість Stored XSS у плагіні LearnPress для WordPress дозволяє автентифікованим користувачам впроваджувати скрипти. Рекомендується оновлення плагіна.

CVSS
6.4 MEDIUM
EPSS
8.65%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін LearnPress для WordPress версій до 4.4.0 включно містить вразливість збереженого міжсайтового скриптингу (Stored XSS) через атрибут shortcode 'class_wrapper_form'. Недостатня санітизація введення дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб'ютора впроваджувати шкідливі скрипти у сторінки.

Бізнес-вплив

Вразливість може призвести до виконання довільних скриптів у браузерах користувачів, що відкриває шлях до викрадення сесій, фішингу або інших атак. Це створює ризики для безпеки вебсайту та довіри користувачів. Власникам інфраструктури слід оцінити потенційний вплив на їхні системи та пріоритезувати оновлення.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна LearnPress від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем контриб'ютора і вище, переглянути журнали на предмет підозрілої активності та мінімізувати вплив шляхом зменшення експозиції вразливих сторінок.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки