Вразливість Stored XSS у Fluent Support для WordPress через атрибут 'redirect-to'

Вразливість Stored XSS у Fluent Support для WordPress через атрибут 'redirect-to' у версіях до 2.3.0. Рекомендовано оновлення та обмеження доступу.
CVE-2026-15665CVSS 6.4Web

Вразливість Stored XSS у Fluent Support для WordPress через атрибут 'redirect-to'

Вразливість Stored XSS у Fluent Support для WordPress через атрибут 'redirect-to' у версіях до 2.3.0. Рекомендовано оновлення та обмеження доступу.

CVSS
6.4 MEDIUM
EPSS
9.81%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Fluent Support для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через атрибут 'redirect-to' шорткоду у версіях до 2.3.0 включно. Атакуючі з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Вразливість дозволяє аутентифікованим користувачам із правами контриб'ютора та вище впроваджувати шкідливі скрипти, що можуть викликати небажані дії від імені користувачів. Це підвищує ризик компрометації облікових записів та порушення цілісності вебресурсу. Однак експлуатація ускладнена через специфічні умови запуску скриптів у певних браузерах.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Fluent Support та застосувати їх, якщо доступні. Якщо оновлення відсутні, обмежте доступ користувачів до рівня нижче контриб'ютора, перегляньте журнали на предмет підозрілої активності та мінімізуйте експозицію вразливих сторінок. Пріоритезуйте виправлення цієї вразливості у вашому плані безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки