Уразливість Stored XSS у плагіні UsersWP для WordPress (до версії 1.2.60)

UsersWP для WordPress має Stored XSS у версіях до 1.2.60. Оновіть плагін для захисту від атак із впровадженням скриптів.
CVE-2026-5742CVSS 6.4Web

Уразливість Stored XSS у плагіні UsersWP для WordPress (до версії 1.2.60)

UsersWP для WordPress має Stored XSS у версіях до 1.2.60. Оновіть плагін для захисту від атак із впровадженням скриптів.

CVSS
6.4 MEDIUM
EPSS
14.44%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін UsersWP для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію URL-полів користувача та неправильне екранування при відображенні даних профілю у віджетах бейджів. Атакуючі з рівнем доступу не нижче підписника можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок з уразливими віджетами.

Бізнес-вплив

Ця уразливість дозволяє аутентифікованим користувачам впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або виконувати небажані дії від імені інших користувачів. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією користувацьких облікових записів та зниженням довіри до ресурсу.

Рекомендовані дії адміністратора

Рекомендується оновити плагін UsersWP до останньої версії, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ користувачів до введення URL-даних, провести аудит логів на ознаки експлуатації та мінімізувати використання уразливих віджетів. Загалом, слід регулярно перевіряти наявність оновлень плагінів та застосовувати їх своєчасно.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки