Уразливість Stored XSS у плагіні Simple Random Posts для WordPress

Stored XSS у плагіні Simple Random Posts для WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти через атрибут шорткоду.
CVE-2026-6246CVSS 6.4Web

Уразливість Stored XSS у плагіні Simple Random Posts для WordPress

Stored XSS у плагіні Simple Random Posts для WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти через атрибут шорткоду.

CVSS
6.4 MEDIUM
EPSS
14.18%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Simple Random Posts для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через атрибут 'container_right_width' шорткоду 'simple_random_posts' у версіях до 0.3 включно. Атакуючі з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам з правами контриб'ютора або вище впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або вплинути на користувацький інтерфейс. Це підвищує ризик компрометації вебсайту та довіри користувачів, що може негативно вплинути на репутацію та безпеку інфраструктури.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Simple Random Posts та встановити їх, якщо доступні. Якщо оновлення відсутні, слід обмежити права користувачів до рівня нижче контриб'ютора, провести аудит логів на ознаки експлуатації, а також зменшити експозицію вразливого функціоналу. Важливо також впровадити додаткові заходи фільтрації та екранування введених даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки