Уразливість Stored XSS у плагіні Posts map для WordPress (CVE-2026-6236)

Дізнайтеся про уразливість Stored XSS у плагіні Posts map для WordPress, що дозволяє впроваджувати шкідливі скрипти через атрибут 'name' шорткоду.
CVE-2026-6236CVSS 6.4Web

Уразливість Stored XSS у плагіні Posts map для WordPress (CVE-2026-6236)

Дізнайтеся про уразливість Stored XSS у плагіні Posts map для WordPress, що дозволяє впроваджувати шкідливі скрипти через атрибут 'name' шорткоду.

CVSS
6.4 MEDIUM
EPSS
14.55%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Posts map для WordPress містить уразливість Stored Cross-Site Scripting через атрибут 'name' шорткоду у версіях до 0.1.3 включно. Аутентифіковані користувачі з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам впроваджувати довготривалі скрипти, що можуть викрадати сесійні дані користувачів або виконувати небажані дії від їх імені. Власники сайтів на WordPress із встановленим плагіном Posts map ризикують компрометацією даних та зниженням довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Posts map до останньої версії, якщо доступна, або тимчасово вимкнути його. Перевірте права доступу користувачів і обмежте їх до мінімально необхідних. Проведіть аудит журналів на предмет підозрілої активності та впровадження скриптів. Слідкуйте за оновленнями від розробника плагіна для усунення уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки