Уразливість Stored XSS у плагіні BuddyHolis ListSearch для WordPress

Уразливість Stored XSS у плагіні BuddyHolis ListSearch для WordPress дозволяє впроваджувати шкідливі скрипти. Рекомендується оновлення та аудит безпеки.
CVE-2026-1853CVSS 6.4Web

Уразливість Stored XSS у плагіні BuddyHolis ListSearch для WordPress

Уразливість Stored XSS у плагіні BuddyHolis ListSearch для WordPress дозволяє впроваджувати шкідливі скрипти. Рекомендується оновлення та аудит безпеки.

CVSS
6.4 MEDIUM
EPSS
16.23%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін BuddyHolis ListSearch для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування в атрибутах шорткоду 'listsearch' у версіях до 1.1 включно. Авторизовані користувачі з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам з обмеженим доступом впроваджувати шкідливий код, що може призвести до викрадення сесій, зміни контенту або інших атак на користувачів сайту. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією даних та зниженням довіри користувачів.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна BuddyHolis ListSearch та встановити їх, якщо вони доступні. У разі відсутності патчу слід обмежити доступ користувачів з рівнем контриб’ютора та вище, провести аудит логів на наявність підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки