Вразливість Stored XSS у плагіні Wikiloops Track Player для WordPress

Вразливість Stored XSS у плагіні Wikiloops Track Player для WordPress дозволяє впроваджувати шкідливі скрипти через шорткод wikiloops. Рекомендується оновлення та аудит безпеки.
CVE-2026-1611CVSS 6.4Web

Вразливість Stored XSS у плагіні Wikiloops Track Player для WordPress

Вразливість Stored XSS у плагіні Wikiloops Track Player для WordPress дозволяє впроваджувати шкідливі скрипти через шорткод wikiloops. Рекомендується оновлення та аудит безпеки.

CVSS
6.4 MEDIUM
EPSS
8.88%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Wikiloops Track Player для WordPress до версії 1.0.1 містить вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів шорткоду `wikiloops`. Атакуючі з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця вразливість дозволяє зловмисникам впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані користувачів або змінити контент сторінок, що негативно впливає на безпеку та довіру користувачів. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією даних та репутаційними втратами.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Wikiloops Track Player і застосувати їх, якщо доступні. У разі відсутності патчу слід обмежити доступ до шорткоду `wikiloops` лише довіреним користувачам, провести аудит логів на наявність підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки