Вразливість Stored XSS у плагіні LearnPress для WordPress (CVE-2026-12732)
Вразливість Stored XSS у плагіні LearnPress для WordPress дозволяє автентифікованим користувачам впроваджувати скрипти. Рекомендується оновлення плагіна.
- CVSS
- 6.4 MEDIUM
- EPSS
- 8.65%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін LearnPress для WordPress версій до 4.4.0 включно містить вразливість збереженого міжсайтового скриптингу (Stored XSS) через атрибут shortcode 'class_wrapper_form'. Недостатня санітизація введення дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб'ютора впроваджувати шкідливі скрипти у сторінки.
Бізнес-вплив
Вразливість може призвести до виконання довільних скриптів у браузерах користувачів, що відкриває шлях до викрадення сесій, фішингу або інших атак. Це створює ризики для безпеки вебсайту та довіри користувачів. Власникам інфраструктури слід оцінити потенційний вплив на їхні системи та пріоритезувати оновлення.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна LearnPress від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем контриб'ютора і вище, переглянути журнали на предмет підозрілої активності та мінімізувати вплив шляхом зменшення експозиції вразливих сторінок.