Уразливість Stored XSS у плагіні Lpagery для WordPress (CVE-2026-15404)
Виявлено Stored XSS у плагіні Lpagery для WordPress версій до 2.5.7. Рекомендується оновлення та перевірка безпеки для захисту сайту.
- CVSS
- 6.4 MEDIUM
- EPSS
- 15.57%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Lpagery для WordPress версій до 2.5.7 включно має уразливість збереженого міжсайтового скриптингу (Stored XSS) через заголовки постів. Уразливість виникає через недостатню санітизацію та екранування даних у функції lpagery_add_filter_text_template_post(), що дозволяє аутентифікованим користувачам з рівнем Contributor і вище впроваджувати шкідливі скрипти.
Бізнес-вплив
Ця уразливість може бути використана для впровадження шкідливих скриптів, які виконуватимуться при перегляді адміністративних сторінок користувачами з вищими правами, такими як адміністратори. Це створює ризик компрометації облікових записів, викрадення сесій та інших атак, що можуть вплинути на безпеку вебсайту та довіру користувачів.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Lpagery до останньої версії, якщо доступна, або звернутися до розробника для виправлення. Тимчасово обмежте доступ користувачів з рівнем Contributor і вище до адміністративних сторінок, перевірте журнали на наявність підозрілої активності та розгляньте можливість додаткового екранування введених даних. Пріоритезуйте виправлення цієї уразливості у вашому плані безпеки.