Уразливість Stored XSS у плагіні affiliate-toolkit для WordPress (CVE-2026-15296)

Плагін affiliate-toolkit для WordPress має уразливість Stored XSS, що дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.
CVE-2026-15296CVSS 6.4Web

Уразливість Stored XSS у плагіні affiliate-toolkit для WordPress (CVE-2026-15296)

Плагін affiliate-toolkit для WordPress має уразливість Stored XSS, що дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.

CVSS
6.4 MEDIUM
EPSS
17.04%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін affiliate-toolkit для WordPress, версії до 3.7.0 включно, містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через shortcode 'atkp_product'. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора впроваджувати шкідливі скрипти на сторінках сайту.

Бізнес-вплив

Уразливість може призвести до виконання довільних скриптів у браузерах користувачів, що загрожує компрометацією сесій, викраденням даних або подальшими атаками. Це створює ризики для безпеки вебресурсу та довіри користувачів, особливо якщо на сайті є кілька авторизованих редакторів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна affiliate-toolkit від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на наявність підозрілої активності та зменшити експозицію вразливих сторінок. Пріоритетно контролюйте введення та вихідні дані, щоб запобігти ін’єкціям скриптів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки