Уразливість Stored XSS у плагіні Pinterest Site Verification для WordPress

Плагін Pinterest Site Verification для WordPress до версії 1.8 має Stored XSS уразливість, що дозволяє впроваджувати шкідливі скрипти через параметр 'post_var'.
CVE-2026-3142CVSS 6.4Web

Уразливість Stored XSS у плагіні Pinterest Site Verification для WordPress

Плагін Pinterest Site Verification для WordPress до версії 1.8 має Stored XSS уразливість, що дозволяє впроваджувати шкідливі скрипти через параметр 'post_var'.

CVSS
6.4 MEDIUM
EPSS
10.04%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Pinterest Site Verification для WordPress версії до 1.8 включно має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію параметра 'post_var'. Атакувальники з рівнем доступу підписника і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам впроваджувати довготривалі шкідливі скрипти, що можуть викрасти сесійні дані або змінити вміст сторінок, впливаючи на довіру користувачів і безпеку вебресурсу. Власники сайтів на WordPress повинні врахувати ризики компрометації даних та репутації через цей тип атак.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Pinterest Site Verification і застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів до рівня нижче підписника, ретельно перевірити журнали на ознаки експлуатації, а також розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки