Вразливість Stored XSS у плагіні NextScripts для WordPress

Вразливість Stored XSS у плагіні NextScripts для WordPress дозволяє користувачам з Contributor доступом впроваджувати шкідливі скрипти через шорткод [nxs_fbembed].
CVE-2026-3228CVSS 6.4Web

Вразливість Stored XSS у плагіні NextScripts для WordPress

Вразливість Stored XSS у плагіні NextScripts для WordPress дозволяє користувачам з Contributor доступом впроваджувати шкідливі скрипти через шорткод [nxs_fbembed].

CVSS
6.4 MEDIUM
EPSS
90.07%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін NextScripts: Social Networks Auto-Poster для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через шорткод [nxs_fbembed] у версіях до 4.4.6 включно. Недостатня санітизація та екранування даних дозволяє користувачам з рівнем доступу Contributor і вище впроваджувати шкідливі скрипти на сторінках.

Бізнес-вплив

Ця вразливість може призвести до виконання довільних скриптів у браузерах користувачів, що відкриває шлях до крадіжки сесій, фішингу або інших атак. Для власників сайтів на WordPress це означає потенційні ризики компрометації даних та репутації. Вразливість середньої критичності потребує уваги для зниження ризиків.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна NextScripts і застосувати їх, якщо вони доступні. Якщо оновлення неможливе, слід обмежити доступ користувачів до рівня Contributor і вище, ретельно перевіряти введені дані та переглядати логи на предмет підозрілої активності. Загалом, варто зменшити експозицію вразливих компонентів і пріоритезувати їх усунення.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки