Уразливість Stored XSS у плагіні WP Games Embed для WordPress

WP Games Embed плагін для WordPress вразливий до Stored XSS через шорткод [game], що дозволяє впровадження шкідливих скриптів користувачами з рівнем Contributor.
CVE-2026-3996CVSS 6.4Web

Уразливість Stored XSS у плагіні WP Games Embed для WordPress

WP Games Embed плагін для WordPress вразливий до Stored XSS через шорткод [game], що дозволяє впровадження шкідливих скриптів користувачами з рівнем Contributor.

CVSS
6.4 MEDIUM
EPSS
14.52%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WP Games Embed для WordPress має уразливість типу Stored Cross-Site Scripting через шорткод [game] у версіях до 0.1beta включно. Недостатня санітизація та екранування атрибутів шорткоду дозволяє автентифікованим користувачам з рівнем Contributor і вище впроваджувати шкідливі скрипти.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливих скриптів на сторінках сайту, що відкриває можливості для крадіжки сесій, фішингу або інших атак на користувачів. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією даних та репутації, особливо якщо дозволено внесення контенту користувачами з рівнем Contributor і вище.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP Games Embed від розробника та застосувати їх. Якщо оновлень немає, слід обмежити права користувачів, які можуть додавати шорткоди, провести аудит журналів на предмет підозрілої активності та мінімізувати експозицію вразливих атрибутів. Загалом, слід регулярно моніторити безпекові оновлення та впроваджувати найкращі практики безпеки для WordPress.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки