Уразливість Stored XSS у плагіні Sticky для WordPress через атрибут readmoretext

Плагін Sticky для WordPress має уразливість Stored XSS через атрибут readmoretext. Рекомендується перевірити оновлення та обмежити доступ Contributor.
CVE-2026-6397CVSS 6.4Web

Уразливість Stored XSS у плагіні Sticky для WordPress через атрибут readmoretext

Плагін Sticky для WordPress має уразливість Stored XSS через атрибут readmoretext. Рекомендується перевірити оновлення та обмежити доступ Contributor.

CVSS
6.4 MEDIUM
EPSS
15.82%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Sticky для WordPress версій до 2.5.6 включно має уразливість збереженого міжсайтового скриптингу (Stored XSS) через атрибут readmoretext шорткоду cvmh-sticky. Недостатня санітизація та екранування введених даних дозволяє автентифікованим користувачам з рівнем Contributor і вище впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість може призвести до виконання довільних скриптів у браузерах користувачів сайту, що загрожує компрометацією сесій, викраденням даних або подальшим поширенням атак. Власники сайтів на WordPress, які використовують плагін Sticky, ризикують втратити довіру користувачів та зазнати репутаційних збитків. ІТ-оператори повинні враховувати цей ризик при управлінні безпекою веб-інфраструктури.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Sticky від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем Contributor і вище, провести аудит журналів на предмет підозрілої активності та мінімізувати вплив шляхом зменшення експозиції вразливих сторінок. Важливо також регулярно моніторити безпекові оновлення та впроваджувати багаторівневі заходи захисту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки