Уразливість Stored XSS у плагіні Simple Draft List для WordPress (CVE-2026-4006)

Уразливість Stored XSS у плагіні Simple Draft List для WordPress дозволяє впроваджувати шкідливі скрипти через поле display_name. Рекомендується оновлення та обмеження прав користувачів.
CVE-2026-4006CVSS 6.4Web

Уразливість Stored XSS у плагіні Simple Draft List для WordPress (CVE-2026-4006)

Уразливість Stored XSS у плагіні Simple Draft List для WordPress дозволяє впроваджувати шкідливі скрипти через поле display_name. Рекомендується оновлення та обмеження прав користувачів.

CVSS
6.4 MEDIUM
EPSS
17.27%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Simple Draft List для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через поле 'display_name' у метаданих поста. Уразливість дозволяє автентифікованим користувачам з рівнем Contributor і вище впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок із шорткодом [drafts].

Бізнес-вплив

Ця уразливість може бути використана для впровадження шкідливого коду на сайтах, що використовують плагін Simple Draft List, що призводить до компрометації даних користувачів або сесій. Власники інфраструктури ризикують втратити довіру користувачів і зазнати репутаційних та фінансових збитків через можливі атаки XSS.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Simple Draft List від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до рівня нижче Contributor, провести аудит логів на предмет підозрілої активності та мінімізувати використання шорткоду [drafts] до усунення уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки