Уразливість Stored XSS у плагіні RSS Aggregator by Feedzy для WordPress

Stored XSS у плагіні RSS Aggregator by Feedzy дозволяє впроваджувати шкідливі скрипти. Рекомендується оновити плагін та обмежити права користувачів.
CVE-2026-13252CVSS 6.4Web

Уразливість Stored XSS у плагіні RSS Aggregator by Feedzy для WordPress

Stored XSS у плагіні RSS Aggregator by Feedzy дозволяє впроваджувати шкідливі скрипти. Рекомендується оновити плагін та обмежити права користувачів.

CVSS
6.4 MEDIUM
EPSS
9.51%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін RSS Aggregator by Feedzy для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію атрибута 'aspectRatio' у версіях до 5.2.1 включно. Атакувальники з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок користувачами.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам впроваджувати шкідливий код у веб-сторінки, що може призвести до викрадення сесій, зміни контенту або інших атак на користувачів сайту. Для власників інфраструктури це означає потенційні ризики компрометації даних та зниження довіри користувачів. Важливо оцінити рівень доступу користувачів і вжити заходів для мінімізації ризиків.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна RSS Aggregator by Feedzy та встановити останню версію, якщо вона доступна. Якщо оновлення неможливе, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна. Також варто впровадити додаткові заходи безпеки, такі як веб-аплікаційний фаєрвол (WAF).

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки