Уразливість Stored XSS у плагіні Stock Ticker для WordPress

Stored XSS у плагіні Stock Ticker WordPress до версії 3.26.1 дозволяє адміністраторам впроваджувати шкідливі скрипти. Рекомендовано оновлення та обмеження доступу.
CVE-2026-2722CVSS 4.8Web

Уразливість Stored XSS у плагіні Stock Ticker для WordPress

Stored XSS у плагіні Stock Ticker WordPress до версії 3.26.1 дозволяє адміністраторам впроваджувати шкідливі скрипти. Рекомендовано оновлення та обмеження доступу.

CVSS
4.8 MEDIUM
EPSS
8.57%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Stock Ticker для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію введених даних в адмінських налаштуваннях у версіях до 3.26.1 включно. Уразливість дозволяє адміністраторам впроваджувати довільні скрипти, які виконуватимуться при перегляді інфікованих сторінок.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливих скриптів у браузерах користувачів, що потенційно дозволяє викрадення сесій, зміни контенту або інші атаки. Вона впливає лише на мультисайтові інсталяції WordPress або ті, де параметр unfiltered_html вимкнено, тому ризик обмежений відповідними конфігураціями.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Stock Ticker від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до адмінських налаштувань, перевірити журнали на ознаки експлуатації та мінімізувати використання мультисайтових інсталяцій або параметра unfiltered_html, щоб знизити ризики.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки