Уразливість Stored XSS у плагіні VideoZen для WordPress (CVE-2026-6439)
Уразливість Stored XSS у плагіні VideoZen для WordPress дозволяє адміністраторам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.
- CVSS
- 4.4 MEDIUM
- EPSS
- 9.99%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін VideoZen для WordPress версій до 1.0.1 містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію параметра 'lang' у функції videozen_conf(). Атакуючі з правами адміністратора можуть впроваджувати шкідливі скрипти на сторінці налаштувань плагіна.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам з правами адміністратора впроваджувати довготривалі скрипти, які виконуються при кожному доступі до сторінки налаштувань плагіна. Це може призвести до компрометації облікових записів, викрадення сесій або інших атак на користувачів з доступом до цієї сторінки, що підвищує ризики для безпеки веб-сайту.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна VideoZen від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до сторінки налаштувань плагіна лише довіреним адміністраторам, переглянути журнали на предмет підозрілої активності та розглянути можливість тимчасового відключення плагіна для зниження ризиків.