Уразливість Stored XSS у плагіні Slidorion для WordPress (CVE-2026-2282)
Уразливість Stored XSS у плагіні Slidorion для WordPress дозволяє адміністраторам впроваджувати шкідливі скрипти. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 4.4 MEDIUM
- EPSS
- 14.88%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Slidorion для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію введених даних в адмінських налаштуваннях у версіях до 1.0.2 включно. Уразливість дозволяє автентифікованим адміністраторам впроваджувати довільні скрипти, які виконуються при перегляді заражених сторінок.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливих скриптів у браузерах користувачів, що потенційно ставить під загрозу безпеку даних та цілісність сайту. Вона актуальна для мультисайтових інсталяцій WordPress або тих, де параметр unfiltered_html вимкнено. Адміністратори повинні враховувати ризики компрометації через внутрішні акаунти з високими правами.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Slidorion від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до адмінпанелі, перевірити журнали на ознаки експлуатації, а також розглянути можливість тимчасового відключення плагіна на мультисайтових інсталяціях або там, де unfiltered_html вимкнено.