Уразливість Stored XSS у плагіні DA Media GigList для WordPress

Виявлено Stored XSS у плагіні DA Media GigList для WordPress до версії 1.9.0. Рекомендується оновлення та перевірка безпеки сайту.
CVE-2026-1805CVSS 6.4Web

Уразливість Stored XSS у плагіні DA Media GigList для WordPress

Виявлено Stored XSS у плагіні DA Media GigList для WordPress до версії 1.9.0. Рекомендується оновлення та перевірка безпеки сайту.

CVSS
6.4 MEDIUM
EPSS
9.75%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін DA Media GigList для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через shortcode damedia_giglist у версіях до 1.9.0 включно. Атакуючі з рівнем доступу не нижче контриб'ютора можуть вставляти шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам з обліковим записом контриб'ютора або вище впроваджувати шкідливі скрипти, що можуть викрасти сесійні дані користувачів або змінити вміст сторінок. Це підвищує ризик компрометації вебсайту та довіри користувачів, що негативно впливає на репутацію та безпеку бізнесу.

Рекомендовані дії адміністратора

Рекомендується оновити плагін DA Media GigList до останньої версії, якщо доступна, або звернутися до постачальника за виправленням. Тимчасово обмежте доступ користувачів з рівнем контриб'ютора і вище, перевірте журнали на наявність підозрілої активності та впровадьте додаткові заходи фільтрації введення на сайті.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки