Вразливість Stored XSS у плагіні Logo Slider для WordPress

Вразливість Stored XSS у Logo Slider для WordPress дозволяє атакуючим впроваджувати шкідливі скрипти через параметр 'lgx_tooltip_position'.
CVE-2026-13247CVSS 6.4Web

Вразливість Stored XSS у плагіні Logo Slider для WordPress

Вразливість Stored XSS у Logo Slider для WordPress дозволяє атакуючим впроваджувати шкідливі скрипти через параметр 'lgx_tooltip_position'.

CVSS
6.4 MEDIUM
EPSS
8.65%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Logo Slider для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'lgx_tooltip_position' у версіях до 5.5 включно. Атакуючі з рівнем доступу не нижче контриб'ютора можуть вставляти шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця вразливість дозволяє зловмисникам з обмеженим доступом впроваджувати шкідливий код, що може призвести до викрадення сесій користувачів, зміни контенту або інших атак на вебсайт. Власники сайтів повинні враховувати ризики компрометації даних та репутації через експлуатацію цієї проблеми.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до ролей з правами контриб'ютора і вище, провести аудит логів на предмет підозрілої активності та впровадити додаткові заходи фільтрації введених даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки