Уразливість Stored XSS у плагіні Ed's Social Share для WordPress

Виявлено Stored XSS у плагіні Ed's Social Share для WordPress. Рекомендується оновлення та обмеження доступу для безпеки сайту.
CVE-2026-2501CVSS 6.4Web

Уразливість Stored XSS у плагіні Ed's Social Share для WordPress

Виявлено Stored XSS у плагіні Ed's Social Share для WordPress. Рекомендується оновлення та обмеження доступу для безпеки сайту.

CVSS
6.4 MEDIUM
EPSS
9.29%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Ed's Social Share для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через shortcode `social_share` у версіях до 2.0 включно. Це пов’язано з недостатньою санітизацією введених користувачем атрибутів, що дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора впроваджувати довільні скрипти на сторінках.

Бізнес-вплив

Уразливість може призвести до виконання шкідливих скриптів у браузерах користувачів сайту, що ставить під загрозу безпеку даних та довіру клієнтів. Для власників сайтів на WordPress це означає потенційні ризики компрометації облікових записів, викрадення сесій або поширення шкідливого коду.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Ed's Social Share від розробника та негайно їх застосувати. Якщо оновлення недоступні, слід обмежити доступ користувачів з правами контриб’ютора і вище, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки