Уразливість Stored XSS у плагіні Visualizer – Tables & Charts Manager для WordPress

Виявлено Stored XSS у плагіні Visualizer для WordPress через параметр 'backend-title'. Рекомендується оновлення та обмеження доступу.
CVE-2026-15653CVSS 6.4Web

Уразливість Stored XSS у плагіні Visualizer – Tables & Charts Manager для WordPress

Виявлено Stored XSS у плагіні Visualizer для WordPress через параметр 'backend-title'. Рекомендується оновлення та обмеження доступу.

CVSS
6.4 MEDIUM
EPSS
9.3%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Visualizer – Tables & Charts Manager з вбудованим AI генератором для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'backend-title' у версіях до 4.0.5 включно. Атакуючі з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді зараженої сторінки.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам впроваджувати довготривалі шкідливі скрипти на сайтах, що може призвести до викрадення сесій користувачів, зміни контенту або інших небажаних дій. Для власників веб-інфраструктури це означає підвищений ризик компрометації даних та зниження довіри користувачів.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Visualizer та застосувати їх, якщо вони доступні. У разі відсутності патчів слід обмежити права користувачів до мінімально необхідних, ретельно перевіряти введені дані та аналізувати журнали подій на предмет підозрілої активності. Також варто розглянути тимчасове відключення плагіна до усунення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки