Вразливість Stored XSS у плагіні Widgets for Social Photo Feed для WordPress

Вразливість Stored XSS у плагіні Widgets for Social Photo Feed для WordPress дозволяє впроваджувати шкідливі скрипти через параметр 'feed_data'.
CVE-2026-5425CVSS 7.2Web

Вразливість Stored XSS у плагіні Widgets for Social Photo Feed для WordPress

Вразливість Stored XSS у плагіні Widgets for Social Photo Feed для WordPress дозволяє впроваджувати шкідливі скрипти через параметр 'feed_data'.

CVSS
7.2 HIGH
EPSS
14.34%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Widgets for Social Photo Feed для WordPress містить вразливість збереженого міжсайтового скриптингу (Stored XSS) через параметри 'feed_data' у версіях до 1.7.9 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при перегляді заражених сторінок.

Бізнес-вплив

Вразливість може призвести до компрометації даних користувачів, викрадення сесій або виконання небажаних дій від імені користувача. Для власників веб-сайтів на WordPress це створює ризик втрати довіри клієнтів та потенційних фінансових збитків через зловмисні атаки.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Widgets for Social Photo Feed та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ до параметрів 'feed_data', провести аудит логів на предмет підозрілої активності та зменшити експозицію вразливого функціоналу. Важливо також інформувати користувачів про потенційні ризики.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки