Уразливість Stored XSS у плагіні FPW Category Thumbnails для WordPress

Виявлено Stored XSS у плагіні FPW Category Thumbnails для WordPress через недостатню санітизацію параметра 'id'. Рекомендується оновлення та аудит доступів.
CVE-2026-2382CVSS 6.4Web

Уразливість Stored XSS у плагіні FPW Category Thumbnails для WordPress

Виявлено Stored XSS у плагіні FPW Category Thumbnails для WordPress через недостатню санітизацію параметра 'id'. Рекомендується оновлення та аудит доступів.

CVSS
6.4 MEDIUM
EPSS
9.1%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін FPW Category Thumbnails для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'id' у AJAX-дії 'fpw_fs_get_file' у версіях до 1.9.5 включно. Атакуючі з рівнем доступу не нижче підписника можуть впроваджувати шкідливі скрипти, які виконуються при відкритті сторінки налаштувань плагіна адміністратором.

Бізнес-вплив

Ця уразливість дозволяє аутентифікованим користувачам із мінімальним рівнем доступу впроваджувати шкідливий код, що може призвести до компрометації облікових записів адміністраторів або порушення роботи сайту. Власники інфраструктури повинні розглянути ризики, пов’язані з потенційним виконанням небезпечних скриптів у контексті адміністративної панелі.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна FPW Category Thumbnails від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів із рівнем підписника та вище, провести аудит журналів доступу на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки