Уразливість Stored XSS у плагіні MyQtip для WordPress

MyQtip WordPress плагін до 2.0.5 вразливий до Stored XSS через недостатню санітизацію атрибутів шорткоду myqtip.
CVE-2026-1574CVSS 6.4Web

Уразливість Stored XSS у плагіні MyQtip для WordPress

MyQtip WordPress плагін до 2.0.5 вразливий до Stored XSS через недостатню санітизацію атрибутів шорткоду myqtip.

CVSS
6.4 MEDIUM
EPSS
5.52%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін MyQtip для WordPress до версії 2.0.5 містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів шорткоду myqtip. Атакувальники з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє авторизованим користувачам з правами контриб’ютора та вище впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або виконувати небажані дії від імені користувачів. Це підвищує ризик компрометації вебсайту та довіри користувачів, що негативно впливає на репутацію та безпеку інфраструктури.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна MyQtip від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів, провести аудит журналів на предмет підозрілої активності та мінімізувати експозицію вразливих сторінок. Важливо впровадити додаткові заходи з фільтрації та екранування введених даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки