Вразливість Stored XSS у плагіні Custom Twitter Feeds для WordPress

Вразливість Stored XSS у плагіні Custom Twitter Feeds для WordPress дозволяє неавторизованим користувачам виконувати шкідливий код через кешовані твіти. Рекомендується оновлення плагіна.
CVE-2026-6177CVSS 7.2Web

Вразливість Stored XSS у плагіні Custom Twitter Feeds для WordPress

Вразливість Stored XSS у плагіні Custom Twitter Feeds для WordPress дозволяє неавторизованим користувачам виконувати шкідливий код через кешовані твіти. Рекомендується оновлення плагіна.

CVSS
7.2 HIGH
EPSS
39.48%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Custom Twitter Feeds для WordPress версій до 2.5.4 містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню обробку виводу кешованих твітів. Уразливість дозволяє неавторизованим користувачам інжектувати шкідливий код, який виконується при доступі до вразливого AJAX-ендпоінту.

Бізнес-вплив

Ця уразливість може призвести до виконання довільного JavaScript-коду на сайті, що ставить під загрозу безпеку користувачів і може спричинити викрадення сесій, фішинг або інші атаки. Власники сайтів на WordPress із цим плагіном ризикують компрометацією репутації та порушенням роботи сервісів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Custom Twitter Feeds і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до AJAX-ендпоінту, провести аудит логів на предмет підозрілої активності та мінімізувати можливість кешування шкідливого контенту. Важливо також інформувати користувачів про потенційні ризики та посилити моніторинг безпеки сайту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки