Уразливість Stored XSS у плагіні Coachific Shortcode для WordPress

Плагін Coachific Shortcode для WordPress містить Stored XSS через 'userhash'. Рекомендується оновлення та обмеження доступу для безпеки сайту.
CVE-2026-4005CVSS 6.4Web

Уразливість Stored XSS у плагіні Coachific Shortcode для WordPress

Плагін Coachific Shortcode для WordPress містить Stored XSS через 'userhash'. Рекомендується оновлення та обмеження доступу для безпеки сайту.

CVSS
6.4 MEDIUM
EPSS
21.28%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Coachific Shortcode для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через атрибут 'userhash' шорткоду у версіях до 1.0 включно. Недостатня санітизація та екранування введених даних дозволяє автентифікованим користувачам з рівнем Contributor і вище впроваджувати шкідливі скрипти.

Бізнес-вплив

Уразливість може призвести до виконання довільних JavaScript-кодів на сторінках сайту, що ставить під загрозу безпеку користувачів і цілісність вебресурсу. Це може спричинити викрадення сесій, зміну контенту або інші атаки, що впливають на довіру до сайту та його функціональність.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Coachific Shortcode від розробника та негайно їх застосувати. Якщо оновлень немає, слід обмежити доступ користувачів з рівнем Contributor і вище, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки