Уразливість Stored XSS у плагіні Woostify для WordPress до версії 2.5.0

Woostify для WordPress до 2.5.0 має Stored XSS через Lity.js, що дозволяє впроваджувати шкідливі скрипти користувачам з Contributor-доступом.
CVE-2026-4805CVSS 6.4CMS

Уразливість Stored XSS у плагіні Woostify для WordPress до версії 2.5.0

Woostify для WordPress до 2.5.0 має Stored XSS через Lity.js, що дозволяє впроваджувати шкідливі скрипти користувачам з Contributor-доступом.

CVSS
6.4 MEDIUM
EPSS
10.87%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Woostify для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію введених даних у бібліотеці Lity.js. Авторизовані користувачі з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам із обмеженим доступом впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані користувачів або змінити вміст сторінок. Це підвищує ризик компрометації сайтів на WordPress, що використовують плагін Woostify, особливо в організаціях із багатьма користувачами з різними рівнями доступу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Woostify від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до рівня нижче Contributor, провести аудит логів на предмет підозрілої активності та мінімізувати вплив шляхом обмеження доступу до функцій, що приймають введення. Також варто розглянути використання додаткових засобів захисту від XSS.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки