Вразливість Stored XSS у плагіні Post Blocks & Tools для WordPress

Вразливість Stored XSS у плагіні Post Blocks & Tools для WordPress дозволяє авторизованим користувачам впроваджувати шкідливі скрипти через атрибут sliderStyle.
CVE-2026-5711CVSS 6.4Web

Вразливість Stored XSS у плагіні Post Blocks & Tools для WordPress

Вразливість Stored XSS у плагіні Post Blocks & Tools для WordPress дозволяє авторизованим користувачам впроваджувати шкідливі скрипти через атрибут sliderStyle.

CVSS
6.4 MEDIUM
EPSS
8.65%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Post Blocks & Tools для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через атрибут 'sliderStyle' у блоці Posts Slider у версіях до 1.3.0 включно. Це дозволяє авторизованим користувачам з рівнем доступу автора і вище впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Вразливість може призвести до виконання довільних скриптів у браузерах користувачів сайту, що ставить під загрозу безпеку даних і довіру клієнтів. Для операторів ІТ та власників інфраструктури це означає потенційні ризики компрометації облікових записів, викрадення сесій або поширення шкідливого коду через сайт.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Post Blocks & Tools від розробника та оперативно їх застосувати. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем автора і вище, провести аудит журналів безпеки на предмет підозрілої активності та мінімізувати експозицію вразливих сторінок. Також варто впровадити додаткові заходи з фільтрації та санітизації введених даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки