Уразливість Stored XSS у плагіні WP ULike для WordPress через shortcode [wp_ulike_likers_box]

Уразливість Stored XSS у плагіні WP ULike для WordPress дозволяє впроваджувати скрипти через shortcode [wp_ulike_likers_box]. Рекомендується оновлення та моніторинг.
CVE-2026-2358CVSS 6.4Web

Уразливість Stored XSS у плагіні WP ULike для WordPress через shortcode [wp_ulike_likers_box]

Уразливість Stored XSS у плагіні WP ULike для WordPress дозволяє впроваджувати скрипти через shortcode [wp_ulike_likers_box]. Рекомендується оновлення та моніторинг.

CVSS
6.4 MEDIUM
EPSS
11.4%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WP ULike для WordPress версій до 5.0.1 включно містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через атрибут template shortcode [wp_ulike_likers_box]. Уразливість виникає через некоректну обробку html_entity_decode() без подальшої санітизації, що дозволяє обхід фільтрації контенту WordPress.

Бізнес-вплив

Уразливість дозволяє автентифікованим користувачам з рівнем Contributor і вище впроваджувати довільні скрипти на сторінках сайту, які виконуватимуться при їх перегляді іншими користувачами. Це може призвести до компрометації сесій, викрадення даних або інших атак, що впливають на безпеку вебресурсу та довіру користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP ULike і застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів до рівня Contributor і вище, провести аудит логів на ознаки експлуатації уразливості, а також розглянути тимчасове відключення плагіна або shortcode. Загалом, слід зменшити експозицію вразливих компонентів і посилити моніторинг безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки