Уразливість Stored XSS у плагіні Docus – YouTube Video Playlist для WordPress

Виявлено Stored XSS у плагіні Docus – YouTube Video Playlist для WordPress версій до 1.0.6. Рекомендується оновлення та обмеження доступу.
CVE-2026-1888CVSS 6.4Web

Уразливість Stored XSS у плагіні Docus – YouTube Video Playlist для WordPress

Виявлено Stored XSS у плагіні Docus – YouTube Video Playlist для WordPress версій до 1.0.6. Рекомендується оновлення та обмеження доступу.

CVSS
6.4 MEDIUM
EPSS
14.55%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Docus – YouTube Video Playlist для WordPress версій до 1.0.6 включно містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів шорткоду 'docusplaylist'. Атакувальники з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє авторизованим користувачам із правами Contributor і вище впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або змінити контент сторінок. Це підвищує ризик компрометації вебсайту, впливає на довіру користувачів і може призвести до порушень безпеки даних.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Docus до останньої версії, якщо доступна, або звернутися до розробника для виправлення. Тимчасово обмежте права користувачів до рівня нижче Contributor, перевірте журнали на наявність підозрілої активності та мінімізуйте вплив шляхом обмеження доступу до шорткоду 'docusplaylist'.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки