Уразливість Stored XSS у плагіні Ultimate FAQ Accordion для WordPress

Уразливість Stored XSS у плагіні Ultimate FAQ Accordion для WordPress дозволяє авторизованим користувачам вставляти шкідливі скрипти у FAQ. Рекомендується оновлення та аудит контенту.
CVE-2026-4336CVSS 6.4Web

Уразливість Stored XSS у плагіні Ultimate FAQ Accordion для WordPress

Уразливість Stored XSS у плагіні Ultimate FAQ Accordion для WordPress дозволяє авторизованим користувачам вставляти шкідливі скрипти у FAQ. Рекомендується оновлення та аудит контенту.

CVSS
6.4 MEDIUM
EPSS
13.52%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Ultimate FAQ Accordion для WordPress до версії 2.4.7 містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через некоректну обробку контенту FAQ. Авторизовані користувачі з рівнем Author можуть вставляти шкідливий HTML, який виконується при перегляді сторінок FAQ.

Бізнес-вплив

Уразливість дозволяє зловмисникам з правами автора вставляти довготривалі шкідливі скрипти у FAQ, що може призвести до викрадення сесій користувачів, зміни контенту або інших атак через браузер. Це створює ризики для безпеки вебсайту та довіри користувачів, особливо якщо FAQ активно використовуються на сайті.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Ultimate FAQ Accordion та застосувати їх, якщо доступні. Якщо оновлення відсутні, варто обмежити права користувачів до рівня нижче Author для публікації FAQ, провести аудит існуючого контенту на наявність шкідливих скриптів та посилити моніторинг логів вебсервера. Також рекомендується розглянути тимчасове відключення плагіна, якщо ризики високі.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки