Вразливість Stored XSS у плагіні WowPress для WordPress

Вразливість Stored XSS у WowPress дозволяє авторизованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновити плагін і обмежити доступ.
CVE-2026-5508CVSS 6.4Web

Вразливість Stored XSS у плагіні WowPress для WordPress

Вразливість Stored XSS у WowPress дозволяє авторизованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновити плагін і обмежити доступ.

CVSS
6.4 MEDIUM
EPSS
14.43%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WowPress для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через shortcode `wowpress` у версіях до 1.0.0 включно. Це дозволяє користувачам з рівнем доступу не нижче контриб'ютора впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Вразливість може призвести до виконання довільних скриптів у браузерах користувачів сайту, що загрожує компрометацією сесій, викраденням даних або поширенням шкідливого коду. Для власників сайтів на WordPress із встановленим плагіном WowPress це означає підвищений ризик атак через авторизованих користувачів із середнім рівнем доступу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WowPress від розробника та застосувати їх. Якщо оновлення недоступні, обмежте права користувачів до мінімально необхідних, перегляньте журнали на предмет підозрілої активності та мінімізуйте публічний доступ до функцій, що використовують shortcode `wowpress`.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки