Уразливість Stored XSS у плагіні Ed's Font Awesome для WordPress

Виявлено Stored XSS у плагіні Ed's Font Awesome для WordPress версій до 2.0. Рекомендується оновлення та обмеження доступу для захисту сайту.
CVE-2026-2496CVSS 6.4Web

Уразливість Stored XSS у плагіні Ed's Font Awesome для WordPress

Виявлено Stored XSS у плагіні Ed's Font Awesome для WordPress версій до 2.0. Рекомендується оновлення та обмеження доступу для захисту сайту.

CVSS
6.4 MEDIUM
EPSS
15.57%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Ed's Font Awesome для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через шорткод eds_font_awesome у версіях до 2.0 включно. Недостатня санітизація та екранування введених користувачем атрибутів дозволяє авторизованим користувачам з рівнем доступу не нижче контриб'ютора впроваджувати шкідливі скрипти.

Бізнес-вплив

Уразливість може призвести до виконання довільних скриптів у браузерах користувачів сайту, що загрожує компрометацією сесій, викраденням даних або зміною контенту. Це створює ризики для безпеки вебресурсу та довіри користувачів, особливо якщо на сайті є кілька авторизованих користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити рівні доступу користувачів, провести аудит введених даних, посилити моніторинг логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки