Уразливість Stored XSS у плагіні Simple Owl Shortcodes для WordPress

Stored XSS у плагіні Simple Owl Shortcodes (до версії 2.1.1) дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти через атрибут 'num'.
CVE-2026-6255CVSS 6.4Web

Уразливість Stored XSS у плагіні Simple Owl Shortcodes для WordPress

Stored XSS у плагіні Simple Owl Shortcodes (до версії 2.1.1) дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти через атрибут 'num'.

CVSS
6.4 MEDIUM
EPSS
7.99%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Simple Owl Shortcodes для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через атрибут 'num' шорткоду 'owls_wrapper' у версіях до 2.1.1 включно. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора впроваджувати шкідливі скрипти на сторінках.

Бізнес-вплив

Уразливість може призвести до виконання довільних скриптів у браузерах користувачів, що відкриває шлях до крадіжки сесій, фішингу або інших атак. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією даних та довіри користувачів. Особливо це критично для сайтів з кількома користувачами та контентом, що редагується.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Simple Owl Shortcodes від розробника та встановити їх. Якщо оновлення недоступні, обмежте доступ користувачів до рівня нижче контриб’ютора, ретельно перевіряйте введені дані та розгляньте тимчасове відключення плагіна. Також слід переглянути журнали безпеки на предмет підозрілої активності та посилити моніторинг веб-сайтів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки