Уразливість Stored XSS у плагіні Smart Custom Fields для WordPress

Stored XSS у плагіні Smart Custom Fields для WordPress до версії 5.0.7 дозволяє авторизованим користувачам впроваджувати шкідливі скрипти. Оновлення плагіна рекомендовано.
CVE-2026-2594CVSS 6.4CMS

Уразливість Stored XSS у плагіні Smart Custom Fields для WordPress

Stored XSS у плагіні Smart Custom Fields для WordPress до версії 5.0.7 дозволяє авторизованим користувачам впроваджувати шкідливі скрипти. Оновлення плагіна рекомендовано.

CVSS
6.4 MEDIUM
EPSS
15.22%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Smart Custom Fields для WordPress версій до 5.0.7 включно містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію назв завантажених зображень. Авторизовані користувачі з рівнем доступу Автор і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам впроваджувати довготривалі скрипти, що можуть викрадати сесійні дані користувачів або змінювати вміст сторінок, що негативно впливає на безпеку вебсайту та довіру користувачів. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією даних та репутаційними втратами.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Smart Custom Fields до версії новіше 5.0.7, де частково виправлено уразливість. Якщо оновлення неможливе, слід обмежити права користувачів до рівня нижче Автор, перевірити журнали на наявність підозрілої активності та мінімізувати експозицію вразливих сторінок. Також варто регулярно моніторити оновлення від розробника плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки