Уразливість Stored XSS у плагіні Strong Testimonials для WordPress

Уразливість Stored XSS у плагіні Strong Testimonials для WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновити плагін.
CVE-2026-3239CVSS 6.4CMS

Уразливість Stored XSS у плагіні Strong Testimonials для WordPress

Уразливість Stored XSS у плагіні Strong Testimonials для WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновити плагін.

CVSS
6.4 MEDIUM
EPSS
9.98%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Strong Testimonials для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через shortcode testimonial_view у версіях до 3.2.21 включно. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора впроваджувати шкідливі скрипти на сторінках сайту.

Бізнес-вплив

Уразливість може призвести до виконання довільних скриптів у браузерах користувачів, що відкриває шлях до викрадення сесій, фішингу або інших атак. Для власників сайтів на WordPress із встановленим плагіном Strong Testimonials це створює ризик компрометації даних та довіри користувачів. Середній рівень небезпеки вказує на необхідність оперативного реагування, особливо якщо на сайті є користувачі з правами контриб’ютора і вище.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Strong Testimonials і встановити останню версію, де ця уразливість виправлена. Якщо оновлення недоступне, слід обмежити права користувачів до мінімально необхідних, ретельно перевіряти введені дані та моніторити журнали безпеки на предмет підозрілої активності. Також варто розглянути тимчасове відключення shortcode testimonial_view, доки не буде застосовано патч.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки