Уразливість Stored XSS у плагіні Sports Club Management для WordPress

Виявлено Stored XSS у плагіні Sports Club Management для WordPress до версії 1.12.9. Рекомендується оновлення та обмеження прав користувачів.
CVE-2026-4871CVSS 6.4Web

Уразливість Stored XSS у плагіні Sports Club Management для WordPress

Виявлено Stored XSS у плагіні Sports Club Management для WordPress до версії 1.12.9. Рекомендується оновлення та обмеження прав користувачів.

CVSS
6.4 MEDIUM
EPSS
7.99%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Sports Club Management для WordPress має уразливість типу Stored Cross-Site Scripting (XSS) через атрибути 'before' та 'after' шорткоду scm_member_data у версіях до 1.12.9 включно. Атакуючі з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам із правами Contributor і вище впроваджувати довготривалі скрипти на сайті, що може призвести до викрадення сесій, зміни контенту або інших атак на користувачів і адміністраторів. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією безпеки та репутації.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Sports Club Management і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити права користувачів до рівня нижче Contributor, ретельно перевірити журнали на ознаки експлуатації, а також зменшити експозицію вразливих сторінок. Важливо також контролювати введення даних і застосовувати додаткові заходи фільтрації та екранування вмісту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки