Уразливість Stored XSS у плагіні Info Cards для WordPress (CVE-2026-4120)
Плагін Info Cards для WordPress має Stored XSS через btnUrl. Оновіть плагін або обмежте доступ для безпеки сайту.
- CVSS
- 6.4 MEDIUM
- EPSS
- 12.88%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Info Cards – Add Text and Media in Card Layouts для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'btnUrl' у версіях до 2.0.7 включно. Недостатня перевірка URL-схем дозволяє автентифікованим користувачам з рівнем Contributor і вище впроваджувати шкідливі javascript: посилання.
Бізнес-вплив
Ця уразливість може дозволити зловмисникам виконувати довільні скрипти в браузерах користувачів, що підвищує ризик компрометації облікових записів та викрадення сесій. Власники сайтів на WordPress, які використовують цей плагін, можуть зіткнутися з порушенням безпеки та репутаційними втратами через потенційні атаки XSS.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, обмежте доступ користувачів з рівнем Contributor і вище або тимчасово вимкніть плагін. Також варто перевірити журнали безпеки на наявність підозрілої активності та посилити моніторинг веб-сайту.