Уразливість Stored XSS у плагіні Sphere Manager для WordPress

Stored XSS у плагіні Sphere Manager для WordPress дозволяє впроваджувати шкідливі скрипти через параметр 'width' у шорткоді 'show_sphere_image'.
CVE-2026-1905CVSS 6.4Web

Уразливість Stored XSS у плагіні Sphere Manager для WordPress

Stored XSS у плагіні Sphere Manager для WordPress дозволяє впроваджувати шкідливі скрипти через параметр 'width' у шорткоді 'show_sphere_image'.

CVSS
6.4 MEDIUM
EPSS
14.84%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Sphere Manager для WordPress має уразливість типу Stored Cross-Site Scripting через параметр 'width' у шорткоді 'show_sphere_image' у версіях до 1.0.2 включно. Атакувальники з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє авторизованим користувачам з правами Contributor і вище впроваджувати довготривалі скрипти на сайті, що може призвести до викрадення сесій, зміни контенту або інших атак на відвідувачів сайту. Власники сайтів на WordPress повинні врахувати ризики компрометації довіри користувачів і потенційні втрати репутації.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Sphere Manager і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити права користувачів до рівня нижче Contributor, ретельно перевіряти введені дані та моніторити журнали на предмет підозрілої активності. Також варто розглянути тимчасове відключення плагіна до усунення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки