Уразливість Stored XSS у плагіні bbp Style Pack для WordPress (CVE-2026-15010)
CVE-2026-15010: Stored XSS у плагіні bbp Style Pack до версії 6.4.5 дозволяє впроваджувати шкідливі скрипти користувачам з рівнем Subscriber і вище.
- CVSS
- 6.4 MEDIUM
- EPSS
- 10.43%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін bbp Style Pack для WordPress версій до 6.4.5 включно містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через функцію додаткових полів теми. Недостатня санітизація введених даних дозволяє користувачам з рівнем доступу Subscriber і вище впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість може призвести до виконання довільного JavaScript-коду на сайті, що ставить під загрозу безпеку користувачів і цілісність вебресурсу. Зловмисники можуть використовувати її для крадіжки сесій, фішингу або поширення шкідливого контенту. Власникам сайтів на WordPress з встановленим цим плагіном слід оцінити ризики та вжити заходів для захисту інфраструктури.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна bbp Style Pack від розробника та застосувати їх при наявності. Якщо оновлення недоступні, слід обмежити права користувачів, які можуть створювати теми bbPress, переглянути журнали на предмет підозрілої активності та мінімізувати експозицію вразливих сторінок. Загалом, слід впровадити заходи з фільтрації та екранування введених даних.