Уразливість Stored XSS у плагіні Equalize Digital Accessibility Checker для WordPress

Виявлено Stored XSS у плагіні Equalize Digital Accessibility Checker для WordPress, що дозволяє авторизованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.
CVE-2026-14481CVSS 6.4Web

Уразливість Stored XSS у плагіні Equalize Digital Accessibility Checker для WordPress

Виявлено Stored XSS у плагіні Equalize Digital Accessibility Checker для WordPress, що дозволяє авторизованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.

CVSS
6.4 MEDIUM
EPSS
22.92%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Equalize Digital Accessibility Checker для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію параметра 'html' у версіях до 1.46.0 включно. Атакуючі з правами редактора або вище можуть вставляти шкідливі скрипти, які виконуються при перегляді зараженої сторінки.

Бізнес-вплив

Ця уразливість дозволяє авторизованим користувачам з рівнем доступу редактора або вище впроваджувати довготривалі шкідливі скрипти, що можуть викрасти сесійні дані або змінити вміст сторінок. Це створює ризики компрометації вебсайту та довіри користувачів, а також може призвести до порушення відповідності стандартам безпеки.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, обмежте права користувачів, які можуть редагувати пости, перегляньте журнали на предмет підозрілої активності та мінімізуйте експозицію вразливого функціоналу. Також варто впровадити додаткові заходи фільтрації введених даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки