Уразливість Stored XSS у плагіні List category posts для WordPress

Stored XSS у плагіні List category posts для WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти через шорткод 'catlist'.
CVE-2026-3005CVSS 6.4Web

Уразливість Stored XSS у плагіні List category posts для WordPress

Stored XSS у плагіні List category posts для WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти через шорткод 'catlist'.

CVSS
6.4 MEDIUM
EPSS
19.26%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін List category posts для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів шорткоду 'catlist' у версіях до 0.94.0 включно. Атакуючі з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам із правами контриб'ютора та вище впроваджувати довготривалі шкідливі скрипти, що можуть викликати викрадення сесій, зміну контенту або інші небажані дії для користувачів сайту. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією безпеки та довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна List category posts та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити права користувачів, уникати використання шорткоду 'catlist' з неперевіреними атрибутами, а також переглянути журнали на предмет підозрілої активності. Загалом, варто зменшити експозицію уразливого функціоналу та пріоритезувати оновлення безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки