Уразливість Stored XSS у плагіні NMR Strava activities для WordPress

Виявлено Stored XSS у плагіні NMR Strava activities для WordPress до версії 1.0.14. Рекомендується оновлення та контроль доступу.
CVE-2026-5341CVSS 6.4Web

Уразливість Stored XSS у плагіні NMR Strava activities для WordPress

Виявлено Stored XSS у плагіні NMR Strava activities для WordPress до версії 1.0.14. Рекомендується оновлення та контроль доступу.

CVSS
6.4 MEDIUM
EPSS
18.86%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін NMR Strava activities для WordPress до версії 1.0.14 включно містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів шорткоду strava_nmr_connect. Атакуючі з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.

Бізнес-вплив

Уразливість дозволяє зловмисникам з обмеженим доступом впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані користувачів або змінити відображення сторінок, що негативно впливає на безпеку та довіру користувачів. Для власників сайтів на WordPress це підвищує ризик компрометації даних та репутаційних втрат.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити версію плагіна NMR Strava activities і оновити його до останньої, де уразливість усунена. Якщо оновлення недоступне, слід обмежити права користувачів до мінімально необхідних, ретельно контролювати введення даних через шорткод strava_nmr_connect, а також моніторити журнали на предмет підозрілої активності.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки