Уразливість Stored XSS у плагіні Scoreboard for HTML5 Games Lite для WordPress

Stored XSS у плагіні Scoreboard for HTML5 Games Lite для WordPress дозволяє впроваджувати шкідливі скрипти через шорткод 'scoreboard'.
CVE-2026-4083CVSS 6.4Web

Уразливість Stored XSS у плагіні Scoreboard for HTML5 Games Lite для WordPress

Stored XSS у плагіні Scoreboard for HTML5 Games Lite для WordPress дозволяє впроваджувати шкідливі скрипти через шорткод 'scoreboard'.

CVSS
6.4 MEDIUM
EPSS
10.79%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Scoreboard for HTML5 Games Lite для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через шорткод 'scoreboard' у версіях до 1.2 включно. Зловмисники з рівнем доступу Contributor і вище можуть вставляти шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам із правами Contributor і вище впроваджувати довготривалі скрипти на сайті, що може призвести до викрадення сесій, зміни контенту або інших атак на користувачів. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією даних та репутації.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та негайно їх застосувати. Якщо оновлення недоступні, слід обмежити доступ користувачів із рівнем Contributor і вище, провести аудит контенту на наявність шкідливих скриптів, а також посилити моніторинг журналів безпеки. Загалом, варто зменшити експозицію плагіна та розглянути альтернативні рішення.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки