Уразливість Stored XSS у плагіні Charts Ninja для WordPress

Виявлено Stored XSS у плагіні Charts Ninja для WordPress через атрибут chartid. Рекомендується оновлення та обмеження доступу.
CVE-2026-4730CVSS 6.4Web

Уразливість Stored XSS у плагіні Charts Ninja для WordPress

Виявлено Stored XSS у плагіні Charts Ninja для WordPress через атрибут chartid. Рекомендується оновлення та обмеження доступу.

CVSS
6.4 MEDIUM
EPSS
8.65%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Charts Ninja для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через атрибут shortcode 'chartid' у версіях до 2.1.0 включно. Це дозволяє автентифікованим користувачам з рівнем Contributor і вище впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Уразливість може бути використана для впровадження шкідливих скриптів на сайтах, що призводить до компрометації сесій користувачів, викрадення даних або зміни контенту. Це створює ризики для безпеки вебресурсів, особливо якщо користувачі мають підвищені права доступу. Власники інфраструктури повинні враховувати потенційний вплив на довіру користувачів та репутацію бізнесу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, особливо для ролей Contributor і вище. Також варто провести аудит журналів доступу на предмет підозрілої активності та розглянути тимчасове вимкнення плагіна до усунення уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки