Уразливість Stored XSS у плагіні Slideshow Gallery LITE для WordPress

Уразливість Stored XSS у плагіні Slideshow Gallery LITE для WordPress дозволяє впроваджувати шкідливі скрипти через атрибут shortcode 'alwaysauto'. Оновіть плагін для захисту.
CVE-2026-2021CVSS 6.4Web

Уразливість Stored XSS у плагіні Slideshow Gallery LITE для WordPress

Уразливість Stored XSS у плагіні Slideshow Gallery LITE для WordPress дозволяє впроваджувати шкідливі скрипти через атрибут shortcode 'alwaysauto'. Оновіть плагін для захисту.

CVSS
6.4 MEDIUM
EPSS
9.99%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Slideshow Gallery LITE для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через атрибут shortcode 'alwaysauto' у версіях до 1.8.5 включно. Це дозволяє автентифікованим користувачам з рівнем Contributor і вище впроваджувати довільні скрипти, які виконуватимуться при перегляді сторінок.

Бізнес-вплив

Уразливість може призвести до виконання шкідливих скриптів на сайті, що ставить під загрозу безпеку користувачів і цілісність вебресурсу. Це може вплинути на довіру клієнтів і призвести до витоку даних або компрометації облікових записів. Власники інфраструктури повинні врахувати ризики, пов’язані з впровадженням коду від користувачів з обмеженими правами.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Slideshow Gallery LITE від розробника та встановити останню версію. Якщо оновлення недоступне, слід обмежити права користувачів до рівня нижче Contributor, провести аудит журналів доступу на предмет підозрілої активності та мінімізувати експозицію вразливого функціоналу на сайті.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки