Уразливість Stored XSS у плагіні Diagnosis Generator для WordPress

Stored XSS у плагіні Diagnosis Generator WordPress до версії 1.4.16 дозволяє впровадження шкідливого JS. Рекомендується оновлення та обмеження доступу.
CVE-2026-5293CVSS 6.4Web

Уразливість Stored XSS у плагіні Diagnosis Generator для WordPress

Stored XSS у плагіні Diagnosis Generator WordPress до версії 1.4.16 дозволяє впровадження шкідливого JS. Рекомендується оновлення та обмеження доступу.

CVSS
6.4 MEDIUM
EPSS
23.09%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Diagnosis Generator для WordPress версій до 1.4.16 включно має уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'js'. Це пов’язано з відсутністю перевірки авторизації та недостатньою санітизацією введених даних у функції themeFunc().

Бізнес-вплив

Уразливість дозволяє будь-якому автентифікованому користувачу, навіть з рівнем підписника, впроваджувати шкідливий JavaScript у файли теми, який виконуватиметься при перегляді сторінок із формою діагностики. Це може призвести до компрометації облікових записів користувачів, викрадення сесій або інших атак, що впливають на безпеку вебсайту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, обмежте доступ користувачів до функцій оновлення теми, перегляньте журнали на предмет підозрілої активності та мінімізуйте права користувачів. Також варто провести аудит файлів теми на наявність шкідливого коду.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки