Уразливість Stored XSS у плагіні Categories Images для WordPress

Stored XSS у плагіні Categories Images для WordPress до версії 3.3.1 дозволяє інжекцію скриптів користувачам з рівнем Contributor і вище.
CVE-2026-2505CVSS 5.4CMS

Уразливість Stored XSS у плагіні Categories Images для WordPress

Stored XSS у плагіні Categories Images для WordPress до версії 3.3.1 дозволяє інжекцію скриптів користувачам з рівнем Contributor і вище.

CVSS
5.4 MEDIUM
EPSS
15.87%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Categories Images для WordPress версій до 3.3.1 включно містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через шорткод 'z_taxonomy_image'. Аутентифіковані користувачі з рівнем Contributor і вище можуть інжектувати шкідливі скрипти, які виконуються при взаємодії з фронтендом.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам з обмеженим доступом впроваджувати шкідливі скрипти, що можуть викрасти сесійні дані користувачів або змінити відображення сторінок. Це підвищує ризик компрометації облікових записів і порушення цілісності вебсайту, що негативно впливає на довіру користувачів і безпеку інфраструктури.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Categories Images і застосувати їх, якщо доступні. Якщо оновлення відсутні, обмежте доступ користувачів до рівня Contributor і вище, ретельно перевіряйте логи на ознаки експлуатації, а також розгляньте можливість тимчасового відключення шорткоду 'z_taxonomy_image' для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки