Уразливість Stored XSS у плагіні Youzify для WordPress (CVE-2026-1559)

Виявлено Stored XSS у плагіні Youzify для WordPress через параметр 'checkin_place_id'. Рекомендується оновлення та обмеження доступу.
CVE-2026-1559CVSS 6.4Web

Уразливість Stored XSS у плагіні Youzify для WordPress (CVE-2026-1559)

Виявлено Stored XSS у плагіні Youzify для WordPress через параметр 'checkin_place_id'. Рекомендується оновлення та обмеження доступу.

CVSS
6.4 MEDIUM
EPSS
9.5%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Youzify для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'checkin_place_id' у версіях до 1.3.6 включно. Аутентифіковані користувачі з рівнем доступу Subscriber і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам впроваджувати довготривалі скрипти, що можуть викрадати сесії користувачів або виконувати небажані дії від їх імені. Для власників сайтів на WordPress це підвищує ризик компрометації користувацьких даних та зниження довіри до ресурсу. ІТ-операторам слід враховувати потенційний вплив на безпеку вебінтерфейсів і пріоритетно реагувати на цю загрозу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Youzify від розробника та застосувати їх у разі доступності. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності та впровадити додаткові заходи фільтрації введених даних. Загалом, слід зменшити експозицію вразливих параметрів і пріоритетно реагувати на потенційні інциденти.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки