Вразливість Stored XSS у плагіні Easy Accordion для WordPress

Вразливість Stored XSS у плагіні Easy Accordion для WordPress дозволяє аутентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.
CVE-2026-15652CVSS 6.4Web

Вразливість Stored XSS у плагіні Easy Accordion для WordPress

Вразливість Stored XSS у плагіні Easy Accordion для WordPress дозволяє аутентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.

CVSS
6.4 MEDIUM
EPSS
9.75%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Easy Accordion – AI-Powered FAQ & Accordion Blocks для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через атрибут 'align' у блоках у версіях до 3.1.6 включно. Зловмисники з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.

Бізнес-вплив

Ця вразливість дозволяє аутентифікованим користувачам з правами контриб’ютора та вище впроваджувати шкідливі скрипти, що можуть викликати крадіжку сесій, зміну контенту або інші небажані дії для користувачів сайту. Це створює ризики компрометації вебресурсу та довіри користувачів, особливо для сайтів з великою кількістю контриб’юторів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Easy Accordion та встановити їх у разі доступності. Якщо оновлення відсутні, обмежте права користувачів до мінімально необхідних, перегляньте журнали на предмет підозрілої активності та зменшіть експозицію вразливих сторінок. Також варто впровадити додаткові заходи фільтрації та екранування введених даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки