Уразливість Stored XSS у плагіні ER Swiffy Insert для WordPress

Плагін ER Swiffy Insert для WordPress має Stored XSS у версіях до 1.0.0. Рекомендується оновлення та обмеження доступу для безпеки сайту.
CVE-2026-4082CVSS 6.4Web

Уразливість Stored XSS у плагіні ER Swiffy Insert для WordPress

Плагін ER Swiffy Insert для WordPress має Stored XSS у версіях до 1.0.0. Рекомендується оновлення та обмеження доступу для безпеки сайту.

CVSS
6.4 MEDIUM
EPSS
20.99%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін ER Swiffy Insert для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через шорткод [swiffy] у версіях до 1.0.0 включно. Недостатня санітизація та екранування атрибутів шорткоду дозволяє користувачам з рівнем доступу Contributor і вище впроваджувати шкідливі скрипти.

Бізнес-вплив

Ця уразливість може призвести до виконання довільних скриптів у браузерах користувачів сайту, що ставить під загрозу безпеку даних та довіру до ресурсу. Для операторів ІТ та власників інфраструктури це означає потенційні ризики компрометації облікових записів та порушення цілісності контенту. Важливо своєчасно виявляти та усувати такі вразливості, щоб мінімізувати можливі наслідки.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна ER Swiffy Insert від розробника та застосувати їх. Якщо оновлень немає, обмежити доступ користувачів до рівня Contributor і вище, ретельно перевіряти введені дані, зменшити експозицію сайту, а також моніторити журнали подій на предмет підозрілої активності. Пріоритезувати виправлення цієї уразливості у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки