Уразливість Stored XSS у плагіні bbp Style Pack для WordPress (CVE-2026-15010)

CVE-2026-15010: Stored XSS у плагіні bbp Style Pack до версії 6.4.5 дозволяє впроваджувати шкідливі скрипти користувачам з рівнем Subscriber і вище.
CVE-2026-15010CVSS 6.4Web

Уразливість Stored XSS у плагіні bbp Style Pack для WordPress (CVE-2026-15010)

CVE-2026-15010: Stored XSS у плагіні bbp Style Pack до версії 6.4.5 дозволяє впроваджувати шкідливі скрипти користувачам з рівнем Subscriber і вище.

CVSS
6.4 MEDIUM
EPSS
10.43%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін bbp Style Pack для WordPress версій до 6.4.5 включно містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через функцію додаткових полів теми. Недостатня санітизація введених даних дозволяє користувачам з рівнем доступу Subscriber і вище впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість може призвести до виконання довільного JavaScript-коду на сайті, що ставить під загрозу безпеку користувачів і цілісність вебресурсу. Зловмисники можуть використовувати її для крадіжки сесій, фішингу або поширення шкідливого контенту. Власникам сайтів на WordPress з встановленим цим плагіном слід оцінити ризики та вжити заходів для захисту інфраструктури.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна bbp Style Pack від розробника та застосувати їх при наявності. Якщо оновлення недоступні, слід обмежити права користувачів, які можуть створювати теми bbPress, переглянути журнали на предмет підозрілої активності та мінімізувати експозицію вразливих сторінок. Загалом, слід впровадити заходи з фільтрації та екранування введених даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки