Уразливість Stored XSS у плагіні Info Cards для WordPress (CVE-2026-4120)

Плагін Info Cards для WordPress має Stored XSS через btnUrl. Оновіть плагін або обмежте доступ для безпеки сайту.
CVE-2026-4120CVSS 6.4Web

Уразливість Stored XSS у плагіні Info Cards для WordPress (CVE-2026-4120)

Плагін Info Cards для WordPress має Stored XSS через btnUrl. Оновіть плагін або обмежте доступ для безпеки сайту.

CVSS
6.4 MEDIUM
EPSS
12.88%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Info Cards – Add Text and Media in Card Layouts для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'btnUrl' у версіях до 2.0.7 включно. Недостатня перевірка URL-схем дозволяє автентифікованим користувачам з рівнем Contributor і вище впроваджувати шкідливі javascript: посилання.

Бізнес-вплив

Ця уразливість може дозволити зловмисникам виконувати довільні скрипти в браузерах користувачів, що підвищує ризик компрометації облікових записів та викрадення сесій. Власники сайтів на WordPress, які використовують цей плагін, можуть зіткнутися з порушенням безпеки та репутаційними втратами через потенційні атаки XSS.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, обмежте доступ користувачів з рівнем Contributor і вище або тимчасово вимкніть плагін. Також варто перевірити журнали безпеки на наявність підозрілої активності та посилити моніторинг веб-сайту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки