Уразливість Stored XSS у плагіні WaveSurfer-WP для WordPress

Stored XSS у плагіні WaveSurfer-WP (до версії 2.8.3) дозволяє авторизованим користувачам впроваджувати шкідливі скрипти через аудіошорткод.
CVE-2026-1909CVSS 6.4Web

Уразливість Stored XSS у плагіні WaveSurfer-WP для WordPress

Stored XSS у плагіні WaveSurfer-WP (до версії 2.8.3) дозволяє авторизованим користувачам впроваджувати шкідливі скрипти через аудіошорткод.

CVSS
6.4 MEDIUM
EPSS
14.55%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WaveSurfer-WP для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію атрибута 'src' в аудіошорткоді у версіях до 2.8.3 включно. Атакувальники з рівнем доступу Contributor і вище можуть вставляти шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє авторизованим користувачам із правами Contributor і вище впроваджувати шкідливі скрипти, що можуть викликати викрадення сесій, зміну контенту або інші небажані дії для користувачів сайту. Власники сайтів на WordPress повинні врахувати ризики компрометації довіри користувачів і потенційні наслідки для безпеки даних.

Рекомендовані дії адміністратора

Рекомендується оновити плагін WaveSurfer-WP до останньої версії, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити права користувачів до рівня нижче Contributor, перевірити журнали на наявність підозрілої активності та впровадити додаткові заходи фільтрації введення. Також варто регулярно переглядати оновлення від розробника плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки