Уразливість Stored XSS у плагіні ITERAS для WordPress (CVE-2026-4078)
Плагін ITERAS для WordPress має уразливість Stored XSS через недостатню санітизацію шорткодів у версіях до 1.8.2. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 17.29%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін ITERAS для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через кілька шорткодів у версіях до 1.8.2 включно. Це пов’язано з недостатньою санітизацією введених даних у функції combine_attributes(), що дозволяє автентифікованим користувачам з рівнем Contributor і вище впроваджувати довільний JavaScript.
Бізнес-вплив
Уразливість може бути використана для впровадження шкідливих скриптів на сторінках сайту, що виконується при їх перегляді користувачами. Це створює ризики компрометації сесій, викрадення даних або виконання небажаних дій від імені користувачів. Власникам інфраструктури слід оцінити потенційний вплив на безпеку та репутацію сайту.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна ITERAS від розробника і застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів, які можуть додавати шорткоди, переглянути журнали на предмет підозрілої активності та мінімізувати експозицію вразливих сторінок. Також варто розглянути додаткові заходи з фільтрації введених даних.