Уразливість XSS у плагіні Hostel для WordPress через параметр shortcode_id

Плагін Hostel для WordPress має уразливість Reflected XSS через параметр shortcode_id у версіях до 1.1.6. Рекомендується оновлення та моніторинг безпеки.
CVE-2026-1838CVSS 6.1Web

Уразливість XSS у плагіні Hostel для WordPress через параметр shortcode_id

Плагін Hostel для WordPress має уразливість Reflected XSS через параметр shortcode_id у версіях до 1.1.6. Рекомендується оновлення та моніторинг безпеки.

CVSS
6.1 MEDIUM
EPSS
24.12%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Hostel для WordPress версій до 1.1.6 включно має уразливість відображеного міжсайтового скриптингу (Reflected XSS) через недостатню санітизацію параметра shortcode_id. Зловмисники можуть змусити користувачів виконати шкідливі скрипти, наприклад, через підроблені посилання.

Бізнес-вплив

Ця уразливість дозволяє неавторизованим зловмисникам впроваджувати довільні скрипти, що можуть призвести до викрадення сесій, фішингу або інших атак на користувачів сайту. Власники сайтів на WordPress з цим плагіном ризикують компрометацією довіри користувачів та потенційними репутаційними втратами.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Hostel і встановити останню версію, якщо вона доступна. Якщо оновлення неможливе, слід обмежити доступ до параметра shortcode_id, впровадити додаткові заходи фільтрації введення та моніторити журнали на предмет підозрілої активності. Також варто інформувати користувачів про потенційні ризики та уникати переходів за підозрілими посиланнями.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки