Вразливість Stored XSS у плагіні Wueen для WordPress

Вразливість Stored XSS у плагіні Wueen для WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендовано оновити плагін та обмежити доступ.
CVE-2026-1569CVSS 6.4Web

Вразливість Stored XSS у плагіні Wueen для WordPress

Вразливість Stored XSS у плагіні Wueen для WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендовано оновити плагін та обмежити доступ.

CVSS
6.4 MEDIUM
EPSS
5.52%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Wueen для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через shortcode `wueen-blocket` у версіях до 0.2.0 включно. Недостатня санітаризація та екранування введених користувачем атрибутів дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора впроваджувати довільні скрипти на сторінках.

Бізнес-вплив

Ця вразливість може призвести до виконання шкідливих скриптів у браузерах користувачів сайту, що загрожує компрометацією сесій, викраденням даних або іншими атаками. Власники сайтів та ІТ-оператори повинні врахувати ризики, особливо якщо на сайті є користувачі з правами контриб’ютора і вище.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Wueen та застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити права користувачів, провести аудит журналів на предмет підозрілої активності та мінімізувати вплив шляхом зменшення доступу. Також варто розглянути використання додаткових засобів захисту від XSS.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки