Уразливість Stored XSS у плагіні ZeM STL для WordPress через shortcode [zemstl]

Stored XSS у плагіні ZeM STL WordPress через shortcode [zemstl] дозволяє впроваджувати скрипти. Рекомендується оновлення та обмеження прав користувачів.
CVE-2026-4081CVSS 6.4Web

Уразливість Stored XSS у плагіні ZeM STL для WordPress через shortcode [zemstl]

Stored XSS у плагіні ZeM STL WordPress через shortcode [zemstl] дозволяє впроваджувати скрипти. Рекомендується оновлення та обмеження прав користувачів.

CVSS
6.4 MEDIUM
EPSS
15.34%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін ZeM STL для WordPress версій до 1.0 включно містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через shortcode [zemstl]. Недостатня санітизація та екранування параметрів 'url', 'color' та 'bgcolor' дозволяє автентифікованим користувачам з рівнем Contributor і вище впроваджувати шкідливі скрипти.

Бізнес-вплив

Уразливість може призвести до виконання довільних скриптів у браузерах користувачів сайту, що загрожує компрометацією сесій, викраденням даних або зміною вмісту сторінок. Для власників сайтів на WordPress це означає підвищений ризик атак через контент, створений користувачами, що може вплинути на довіру клієнтів і безпеку даних.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна ZeM STL та застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити права користувачів, які можуть додавати shortcode, провести аудит введених даних, впровадити додаткові заходи фільтрації та моніторинг логів на предмет підозрілої активності.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки