Уразливість Stored XSS у плагіні Yoast SEO для WordPress через Post Slug

Yoast SEO для WordPress містить Stored XSS через post_name, що дозволяє впровадження скриптів авторизованими користувачами. Рекомендується оновлення плагіна.
CVE-2026-15425CVSS 6.4Web

Уразливість Stored XSS у плагіні Yoast SEO для WordPress через Post Slug

Yoast SEO для WordPress містить Stored XSS через post_name, що дозволяє впровадження скриптів авторизованими користувачами. Рекомендується оновлення плагіна.

CVSS
6.4 MEDIUM
EPSS
10.21%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Yoast SEO для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію параметра post_name (Post Slug). Атакуючі з рівнем доступу автора і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок із вразливим URL.

Бізнес-вплив

Ця уразливість дозволяє авторизованим користувачам впроваджувати довготривалі шкідливі скрипти, що можуть викрасти сесійні дані або виконувати небажані дії від імені користувачів. Вона впливає на сайти з увімкненими «гарними» посиланнями (pretty permalinks), що може призвести до компрометації довіри користувачів і порушення безпеки контенту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Yoast SEO і застосувати їх, якщо вони доступні. Якщо оновлення неможливе, слід обмежити права користувачів до мінімально необхідних, вимкнути «гарні» посилання або ретельно перевіряти введені дані. Також варто переглянути журнали доступу на предмет підозрілої активності та пріоритезувати виправлення цієї уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки