Вразливість XSS у плагіні WP Circliful для WordPress

Вразливість Stored XSS у плагіні WP Circliful дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.
CVE-2026-3659CVSS 6.4Web

Вразливість XSS у плагіні WP Circliful для WordPress

Вразливість Stored XSS у плагіні WP Circliful дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.

CVSS
6.4 MEDIUM
EPSS
24.57%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WP Circliful для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію атрибутів shortcode 'id' у [circliful] та кількох атрибутів у [circliful_direct]. Це дозволяє автентифікованим користувачам з рівнем Contributor і вище впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Вразливість може бути використана для впровадження шкідливих скриптів на сайтах, що використовують плагін WP Circliful, що ставить під загрозу безпеку користувачів і цілісність вебресурсу. Це може призвести до викрадення сесій, зміни контенту або інших атак, що впливають на довіру до сайту та його функціональність.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP Circliful від розробника та застосувати їх. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем Contributor і вище, провести аудит логів на предмет підозрілої активності та мінімізувати використання вразливих шорткодів. Також варто розглянути тимчасове відключення плагіна до виправлення проблеми.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки