Уразливість збереженого XSS у плагіні GreenShift для WordPress

Збережена XSS у плагіні GreenShift для WordPress до 12.8.9 дозволяє впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження прав користувачів.
CVE-2026-4895CVSS 6.4Web

Уразливість збереженого XSS у плагіні GreenShift для WordPress

Збережена XSS у плагіні GreenShift для WordPress до 12.8.9 дозволяє впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження прав користувачів.

CVSS
6.4 MEDIUM
EPSS
34.42%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін GreenShift - Animation and Page Builder Blocks для WordPress до версії 12.8.9 містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію введених даних у функції gspb_greenShift_block_script_assets(). Це дозволяє користувачам з правами контриб’ютора та вище впроваджувати шкідливі скрипти на сторінках.

Бізнес-вплив

Уразливість може призвести до виконання довільних JavaScript-кодів у браузерах користувачів, що відкривають заражені сторінки. Це створює ризики викрадення сесій, фішингу та інших атак, що можуть вплинути на безпеку вебресурсу та довіру користувачів. Власникам сайтів слід оцінити потенційний вплив на їхню інфраструктуру та пріоритезувати оновлення.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна GreenShift від розробника та встановити їх у першу чергу. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит журналів на предмет підозрілої активності та зменшити експозицію вразливих сторінок. Також варто впровадити додаткові заходи фільтрації та санітизації введених даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки