Вразливість Stored XSS у плагіні CI HUB Connector для WordPress

Уразливість Stored XSS у плагіні CI HUB Connector для WordPress дозволяє авторизованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення плагіна.
CVE-2026-4353CVSS 6.4Web

Вразливість Stored XSS у плагіні CI HUB Connector для WordPress

Уразливість Stored XSS у плагіні CI HUB Connector для WordPress дозволяє авторизованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення плагіна.

CVSS
6.4 MEDIUM
EPSS
15.82%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін CI HUB Connector для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через атрибут 'id' шорткоду cihub_metadata у версіях до 1.2.106 включно. Атакуючі з рівнем доступу Contributor і вище можуть впроваджувати довільні скрипти, які виконуватимуться при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє авторизованим користувачам впроваджувати шкідливі скрипти, що може призвести до викрадення сесій, зміни контенту або інших атак на користувачів сайту. Власники інфраструктури повинні враховувати ризики компрометації даних та репутації через експлуатацію цієї вразливості.

Рекомендовані дії адміністратора

Рекомендується оновити плагін CI HUB Connector до останньої версії, де ця уразливість усунена. Якщо оновлення неможливе, слід обмежити права користувачів до рівня нижче Contributor, провести аудит логів на наявність підозрілої активності та впровадити додаткові заходи фільтрації введення на сайті.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки