Уразливість збереженого XSS у плагіні Code Embed для WordPress

Плагін Code Embed для WordPress має уразливість Stored XSS, що дозволяє впроваджувати шкідливі скрипти. Рекомендується оновлення та моніторинг безпеки.
CVE-2026-2512CVSS 6.4Web

Уразливість збереженого XSS у плагіні Code Embed для WordPress

Плагін Code Embed для WordPress має уразливість Stored XSS, що дозволяє впроваджувати шкідливі скрипти. Рекомендується оновлення та моніторинг безпеки.

CVSS
6.4 MEDIUM
EPSS
9.89%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Code Embed для WordPress версій до 2.5.1 включно має уразливість збереженого міжсайтового скриптингу (Stored XSS) через нестачу санітизації користувацьких мета-полів. Зловмисники з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам з обмеженими правами впроваджувати довготривалі шкідливі скрипти у контент сайту, що може призвести до компрометації даних користувачів, викрадення сесій або поширення шкідливого коду. Власники сайтів на WordPress, які використовують цей плагін, ризикують порушенням безпеки та довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Code Embed і встановити їх у разі доступності. Якщо оновлення відсутні, обмежте доступ користувачів з рівнем Contributor і вище, перегляньте логи на предмет підозрілої активності, а також розгляньте тимчасове відключення плагіна для зниження ризику. Важливо регулярно моніторити безпекові оновлення від розробника.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки