Уразливість Stored XSS у плагіні ShopLentor для WordPress (CVE-2026-4059)
Уразливість Stored XSS у плагіні ShopLentor для WordPress дозволяє впроваджувати шкідливі скрипти через атрибут button_text шорткоду woolentor_quickview_button.
- CVSS
- 6.4 MEDIUM
- EPSS
- 21.8%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін ShopLentor для WordPress має уразливість Stored Cross-Site Scripting через атрибут button_text шорткоду woolentor_quickview_button у версіях до 3.3.5 включно. Недостатня санітизація введених даних дозволяє авторизованим користувачам з рівнем Contributor і вище впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість може призвести до впровадження шкідливих скриптів на сайтах, що використовують плагін ShopLentor, що загрожує безпеці користувачів і може спричинити компрометацію сесій або викрадення даних. Власники інфраструктури повинні враховувати ризики, пов’язані з довірою до користувачів з рівнем Contributor і вище.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна ShopLentor від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів, провести аудит журналів на предмет підозрілої активності, а також мінімізувати вплив шляхом зменшення доступу до функцій, що використовують уразливий шорткод.