Вразливість Stored XSS у плагіні wpDataTables для WordPress

Вразливість Stored XSS у плагіні wpDataTables для WordPress до версії 6.5.0.4 дозволяє інжектувати шкідливі скрипти через імпорт даних. Рекомендовано оновлення та аудит безпеки.
CVE-2026-5721CVSS 4.7CMS

Вразливість Stored XSS у плагіні wpDataTables для WordPress

Вразливість Stored XSS у плагіні wpDataTables для WordPress до версії 6.5.0.4 дозволяє інжектувати шкідливі скрипти через імпорт даних. Рекомендовано оновлення та аудит безпеки.

CVSS
4.7 MEDIUM
EPSS
19.31%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін wpDataTables для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) у версіях до 6.5.0.4 включно через недостатню санітизацію введених даних у методі prepareCellOutput(). Зловмисники можуть інжектувати шкідливі скрипти, якщо адміністратор імпортує дані з контрольованого джерела та використовує уразливі типи колонок.

Бізнес-вплив

Ця вразливість дозволяє неавторизованим атакам виконувати довільний код у браузерах користувачів, що може призвести до компрометації облікових записів адміністраторів або інших користувачів. Власники сайтів на WordPress з цим плагіном ризикують втратити довіру користувачів та зазнати репутаційних збитків. Вразливість має середній рівень критичності, але її слід враховувати в загальній стратегії безпеки.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна wpDataTables від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити імпорт даних з ненадійних джерел, перевірити конфігурації колонок (Link, Image, Email) та провести аудит логів на предмет підозрілої активності. Також варто інформувати адміністраторів про ризики та забезпечити регулярний моніторинг безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки