Уразливість Stored XSS у плагіні Simple Draft List для WordPress (CVE-2026-4006)
Уразливість Stored XSS у плагіні Simple Draft List для WordPress дозволяє впроваджувати шкідливі скрипти через поле display_name. Рекомендується оновлення та обмеження прав користувачів.
- CVSS
- 6.4 MEDIUM
- EPSS
- 17.27%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Simple Draft List для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через поле 'display_name' у метаданих поста. Уразливість дозволяє автентифікованим користувачам з рівнем Contributor і вище впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок із шорткодом [drafts].
Бізнес-вплив
Ця уразливість може бути використана для впровадження шкідливого коду на сайтах, що використовують плагін Simple Draft List, що призводить до компрометації даних користувачів або сесій. Власники інфраструктури ризикують втратити довіру користувачів і зазнати репутаційних та фінансових збитків через можливі атаки XSS.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Simple Draft List від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до рівня нижче Contributor, провести аудит логів на предмет підозрілої активності та мінімізувати використання шорткоду [drafts] до усунення уразливості.