Уразливість Stored XSS у плагіні Slidorion для WordPress (CVE-2026-2282)

Уразливість Stored XSS у плагіні Slidorion для WordPress дозволяє адміністраторам впроваджувати шкідливі скрипти. Рекомендується оновлення та перевірка безпеки.
CVE-2026-2282CVSS 4.4Web

Уразливість Stored XSS у плагіні Slidorion для WordPress (CVE-2026-2282)

Уразливість Stored XSS у плагіні Slidorion для WordPress дозволяє адміністраторам впроваджувати шкідливі скрипти. Рекомендується оновлення та перевірка безпеки.

CVSS
4.4 MEDIUM
EPSS
14.88%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Slidorion для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію введених даних в адмінських налаштуваннях у версіях до 1.0.2 включно. Уразливість дозволяє автентифікованим адміністраторам впроваджувати довільні скрипти, які виконуються при перегляді заражених сторінок.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливих скриптів у браузерах користувачів, що потенційно ставить під загрозу безпеку даних та цілісність сайту. Вона актуальна для мультисайтових інсталяцій WordPress або тих, де параметр unfiltered_html вимкнено. Адміністратори повинні враховувати ризики компрометації через внутрішні акаунти з високими правами.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Slidorion від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до адмінпанелі, перевірити журнали на ознаки експлуатації, а також розглянути можливість тимчасового відключення плагіна на мультисайтових інсталяціях або там, де unfiltered_html вимкнено.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки