Уразливість Stored XSS у плагіні Weaver Show Posts для WordPress

Виявлено Stored XSS у плагіні Weaver Show Posts WordPress через параметр 'add_class'. Рекомендується оновлення та обмеження прав адміністраторів.
CVE-2026-2121CVSS 4.4Web

Уразливість Stored XSS у плагіні Weaver Show Posts для WordPress

Виявлено Stored XSS у плагіні Weaver Show Posts WordPress через параметр 'add_class'. Рекомендується оновлення та обмеження прав адміністраторів.

CVSS
4.4 MEDIUM
EPSS
10.48%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Weaver Show Posts для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'add_class' у версіях до 1.8.1 включно. Це дозволяє адміністраторам зловмисно впроваджувати скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Уразливість може призвести до виконання довільних скриптів у браузерах користувачів, що підвищує ризик компрометації облікових записів та витоку даних. Особливо це стосується мультисайтних установок WordPress, де адміністратори не мають можливості unfiltered_html, що ускладнює контроль за введеним контентом.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Weaver Show Posts та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити права доступу адміністраторів, переглянути журнали на предмет підозрілої активності та мінімізувати ризики шляхом зменшення експозиції вразливих параметрів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки