Уразливість Stored XSS у плагіні WP Carousel Free для WordPress

Виявлено Stored XSS у плагіні WP Carousel Free для WordPress до версії 2.7.10, що дозволяє впроваджувати шкідливі скрипти користувачам з рівнем Contributor.
CVE-2026-4665CVSS 6.4CMS

Уразливість Stored XSS у плагіні WP Carousel Free для WordPress

Виявлено Stored XSS у плагіні WP Carousel Free для WordPress до версії 2.7.10, що дозволяє впроваджувати шкідливі скрипти користувачам з рівнем Contributor.

CVSS
6.4 MEDIUM
EPSS
20.26%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WP Carousel Free для WordPress версій до 2.7.10 включно містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через некоректну обробку атрибутів data-caption у fancybox. Зловмисники з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються при кліку на зображення у каруселі.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам із правами Contributor впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або змінити контент сторінок, створюючи ризики для безпеки користувачів і репутації сайту. Власники інфраструктури повинні врахувати потенційний вплив на довіру користувачів та можливі наслідки компрометації даних.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP Carousel Free від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до рівня нижче Contributor, ретельно перевіряти введений контент, зменшити експозицію вразливих сторінок, а також моніторити журнали подій на предмет підозрілої активності.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки