Уразливість Stored XSS у плагіні Any Post Slider для WordPress

Виявлено Stored XSS у плагіні Any Post Slider для WordPress через недостатню санітизацію атрибута 'post_type'. Рекомендується оновлення та обмеження прав користувачів.
CVE-2026-1899CVSS 6.4Web

Уразливість Stored XSS у плагіні Any Post Slider для WordPress

Виявлено Stored XSS у плагіні Any Post Slider для WordPress через недостатню санітизацію атрибута 'post_type'. Рекомендується оновлення та обмеження прав користувачів.

CVSS
6.4 MEDIUM
EPSS
14.7%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Any Post Slider для WordPress містить уразливість типу Stored Cross-Site Scripting (XSS) через недостатню санітизацію атрибута 'post_type' у шорткоді aps_slider у версіях до 1.0.4 включно. Зловмисники з правами Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам із рівнем Contributor і вище впроваджувати довготривалі скрипти, що можуть викликати викрадення сесій, зміну контенту або інші атаки на користувачів сайту. Це підвищує ризики компрометації вебресурсу та довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Any Post Slider і встановити останню версію, де уразливість усунена. Якщо оновлення недоступне, обмежте права користувачів до рівня нижче Contributor, ретельно перевіряйте введені дані та ведіть моніторинг логів на ознаки підозрілої активності.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки