Уразливість Stored XSS у плагіні Press3D для WordPress через 3D Model Gutenberg блок

Виявлено Stored XSS у плагіні Press3D для WordPress через 3D Model Gutenberg блок. Рекомендується оновлення для безпеки сайту.
CVE-2026-1985CVSS 6.4Web

Уразливість Stored XSS у плагіні Press3D для WordPress через 3D Model Gutenberg блок

Виявлено Stored XSS у плагіні Press3D для WordPress через 3D Model Gutenberg блок. Рекомендується оновлення для безпеки сайту.

CVSS
6.4 MEDIUM
EPSS
20.07%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Press3D для WordPress до версії 1.0.2 включно має уразливість збереженого міжсайтового скриптингу (Stored XSS) через блок 3D Model у редакторі Gutenberg. Уразливість виникає через відсутність належної перевірки URL-схеми при збереженні посилань, що дозволяє вставляти шкідливі javascript: URL.

Бізнес-вплив

Ця уразливість дозволяє користувачам з рівнем доступу Автор і вище впроваджувати довільні скрипти на сторінках сайту, які виконуються при кліку на 3D модель. Це може призвести до компрометації сесій користувачів, викрадення даних або інших атак, що впливають на безпеку вебресурсу та довіру користувачів.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Press3D до версії, в якій усунена ця уразливість, або звернутися до розробника для отримання патчу. Якщо оновлення неможливе, слід обмежити права користувачів, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливих блоків на сайті.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки