Вразливість збереженого XSS у плагіні Prismatic для WordPress

Вразливість Stored XSS у плагіні Prismatic для WordPress до 3.7.3 дозволяє впроваджувати шкідливі скрипти через 'prismatic_encoded' шорткод.
CVE-2026-3876CVSS 7.2Web

Вразливість збереженого XSS у плагіні Prismatic для WordPress

Вразливість Stored XSS у плагіні Prismatic для WordPress до 3.7.3 дозволяє впроваджувати шкідливі скрипти через 'prismatic_encoded' шорткод.

CVSS
7.2 HIGH
EPSS
19.51%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Prismatic для WordPress до версії 3.7.3 включно містить вразливість збереженого міжсайтового скриптингу (Stored XSS) через псевдо-шорткод 'prismatic_encoded'. Недостатня санітизація та екранування введених користувачем атрибутів дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти в коментарі.

Бізнес-вплив

Ця вразливість може призвести до виконання довільних скриптів у браузерах користувачів, що відкриває шлях до викрадення сесій, фішингу або інших атак на клієнтів сайту. Власники сайтів і ІТ-оператори повинні врахувати високий рівень ризику та можливі репутаційні втрати через компрометацію безпеки користувачів.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Prismatic від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити можливість додавання коментарів або впровадження шорткодів користувачами, провести аудит журналів на предмет підозрілої активності та посилити моніторинг безпеки веб-сайту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки