Вразливість Stored XSS у плагіні MinhNhut Link Gateway для WordPress

Stored XSS у плагіні MinhNhut Link Gateway (до версії 3.6.1) дозволяє впроваджувати шкідливі скрипти через шорткод 'linkgate'.
CVE-2026-3333CVSS 6.4Web

Вразливість Stored XSS у плагіні MinhNhut Link Gateway для WordPress

Stored XSS у плагіні MinhNhut Link Gateway (до версії 3.6.1) дозволяє впроваджувати шкідливі скрипти через шорткод 'linkgate'.

CVSS
6.4 MEDIUM
EPSS
14.57%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін MinhNhut Link Gateway для WordPress до версії 3.6.1 включно містить вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів шорткоду 'linkgate'. Атакуючі з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця вразливість дозволяє зловмисникам з обмеженим доступом впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані користувачів або змінити вміст сторінок. Це підвищує ризик компрометації вебресурсу та довіри користувачів, що може негативно вплинути на репутацію та безпеку інфраструктури.

Рекомендовані дії адміністратора

Рекомендується оновити плагін MinhNhut Link Gateway до останньої версії, де ця вразливість усунена. Якщо оновлення недоступне, слід обмежити права користувачів до рівня нижче Contributor, провести аудит логів на предмет підозрілої активності та застосувати додаткові заходи фільтрації введених даних на сайті.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки