Уразливість Stored XSS у плагіні ShopLentor для WordPress

Вразливість Stored XSS у плагіні ShopLentor дозволяє впроваджувати шкідливі скрипти через blockUniqId. Рекомендується оновлення та обмеження доступу.
CVE-2026-6287CVSS 5.4CMS

Уразливість Stored XSS у плагіні ShopLentor для WordPress

Вразливість Stored XSS у плагіні ShopLentor дозволяє впроваджувати шкідливі скрипти через blockUniqId. Рекомендується оновлення та обмеження доступу.

CVSS
5.4 MEDIUM
EPSS
9.7%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін ShopLentor для WordPress має вразливість Stored Cross-Site Scripting (XSS) через недостатню санітизацію атрибуту blockUniqId у блоках Product Gride версій до 3.3.8 включно. Атакуючі з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам з правами контриб'ютора та вище впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або змінити контент сторінок. Це підвищує ризик компрометації сайту та довіри користувачів, що негативно впливає на репутацію та безпеку бізнесу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна ShopLentor та застосувати їх, якщо доступні. Якщо оновлення неможливе, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на ознаки експлуатації та зменшити експозицію вразливих сторінок. Також варто впровадити додаткові заходи з фільтрації введених даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки