Уразливість XSS у плагіні Smart Manager для WordPress до версії 8.92.0

CVE-2026-14203: XSS у плагіні Smart Manager WordPress дозволяє Contributor впроваджувати JS, що виконується у сесії адміністратора. Оновіть плагін.
CVE-2026-14203CVSS 4.8CMS

Уразливість XSS у плагіні Smart Manager для WordPress до версії 8.92.0

CVE-2026-14203: XSS у плагіні Smart Manager WordPress дозволяє Contributor впроваджувати JS, що виконується у сесії адміністратора. Оновіть плагін.

CVSS
4.8 MEDIUM
EPSS
-
Активно використовується
немає в KEV
Продукт
-

Що відомо

У плагіні Smart Manager для WordPress версій до 8.92.0 виявлено проблему некоректного кодування поля посту перед відображенням у HTML-атрибуті, що дозволяє користувачам з роллю Contributor і вище впроваджувати JavaScript. Цей код виконується у браузері адміністратора, який переглядає сітку управління.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду в сесії адміністратора, що ставить під загрозу безпеку сайту та конфіденційність даних. Зловмисники можуть отримати контроль над адміністративним інтерфейсом або викрасти сесійні дані, що негативно впливає на стабільність і довіру до вебресурсу.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Smart Manager до останньої версії, випущеної розробником, яка усуває цю уразливість. Якщо оновлення наразі недоступне, слід обмежити права користувачів до мінімально необхідних, перевірити журнали на наявність підозрілої активності та зменшити експозицію адміністративної панелі. Також варто регулярно моніторити офіційні повідомлення розробника щодо безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки