Вразливість Stored XSS у плагіні PrivateContent Free для WordPress (CVE-2026-4025)
Вразливість Stored XSS у плагіні PrivateContent Free для WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти через атрибут 'align' шорткоду.
- CVSS
- 6.4 MEDIUM
- EPSS
- 19.76%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін PrivateContent Free для WordPress має вразливість типу Stored Cross-Site Scripting через атрибут 'align' шорткоду [pc-login-form] у версіях до 1.2.0 включно. Недостатня санітизація та екранування цього атрибута дозволяє автентифікованим користувачам з рівнем Contributor і вище впроваджувати шкідливі скрипти.
Бізнес-вплив
Ця вразливість може призвести до виконання довільних скриптів у браузерах користувачів, що відкривають заражені сторінки, потенційно дозволяючи викрадення сесій, фішинг або інші атаки. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією даних та зниженням довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна PrivateContent Free та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем Contributor і вище або тимчасово відключити плагін. Також варто провести аудит журналів доступу на предмет підозрілої активності та розглянути впровадження додаткових заходів безпеки для зменшення ризиків.