Вразливість Stored XSS у плагіні fyyd podcast shortcodes для WordPress

Плагін fyyd podcast shortcodes для WordPress до версії 0.3.1 містить Stored XSS, що дозволяє впроваджувати шкідливі скрипти через шорткоди.
CVE-2026-4084CVSS 6.4Web

Вразливість Stored XSS у плагіні fyyd podcast shortcodes для WordPress

Плагін fyyd podcast shortcodes для WordPress до версії 0.3.1 містить Stored XSS, що дозволяє впроваджувати шкідливі скрипти через шорткоди.

CVSS
6.4 MEDIUM
EPSS
16.48%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін fyyd podcast shortcodes для WordPress версій до 0.3.1 включно містить вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію атрибутів шорткодів. Зловмисники з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця вразливість дозволяє аутентифікованим користувачам впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або змінити контент сайту, впливаючи на довіру користувачів і безпеку вебресурсу. Власники інфраструктури повинні враховувати ризики компрометації даних та потенційні репутаційні втрати.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлень немає, обмежити доступ користувачів до рівня Contributor і вище, провести аудит логів на ознаки експлуатації, а також впровадити додаткові заходи фільтрації та санітизації введених даних у шорткодах.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки