Уразливість Stored XSS у плагіні Zypento Blocks для WordPress

Збережений XSS у плагіні Zypento Blocks (до версії 1.0.6) дозволяє авторизованим користувачам впроваджувати шкідливі скрипти на сайтах WordPress.
CVE-2026-5820CVSS 6.4CMS

Уразливість Stored XSS у плагіні Zypento Blocks для WordPress

Збережений XSS у плагіні Zypento Blocks (до версії 1.0.6) дозволяє авторизованим користувачам впроваджувати шкідливі скрипти на сайтах WordPress.

CVSS
6.4 MEDIUM
EPSS
13.59%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Zypento Blocks для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) у блоці змісту (Table of Contents) у версіях до 1.0.6 включно. Атакуючі з рівнем доступу Автор і вище можуть вставляти шкідливі скрипти, які виконуватимуться при перегляді сторінок користувачами.

Бізнес-вплив

Ця уразливість дозволяє авторизованим користувачам впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або змінити відображення сторінок, що підвищує ризики компрометації вебсайту. Власники сайтів на WordPress повинні врахувати потенційний вплив на безпеку та довіру користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Zypento Blocks та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, переглянути журнали на предмет підозрілої активності та зменшити експозицію вразливих сторінок. Важливо також інформувати користувачів про можливі ризики.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки