Уразливість Stored XSS у плагіні Style Kits для WordPress

Виявлено Stored XSS у плагіні Style Kits для WordPress (до версії 2.5.0). Рекомендується оновлення та обмеження доступу користувачів.
CVE-2026-6565CVSS 6.4CMS

Уразливість Stored XSS у плагіні Style Kits для WordPress

Виявлено Stored XSS у плагіні Style Kits для WordPress (до версії 2.5.0). Рекомендується оновлення та обмеження доступу користувачів.

CVSS
6.4 MEDIUM
EPSS
5.21%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Style Kits – Advanced Theme Styles для Elementor у версіях до 2.5.0 включно має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію параметра заголовка набору на кінцевій точці /wp-json/agwp/v1/tokens/save. Атакувальники з правами не нижче рівня контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам із правами контриб’ютора та вище впроваджувати довготривалі шкідливі скрипти, що можуть викрасти сесійні дані або змінити вміст сторінок, підриваючи безпеку сайту та довіру користувачів. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією даних і порушенням роботи ресурсу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Style Kits і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів до рівня нижче контриб’ютора, провести аудит журналів на предмет підозрілої активності та мінімізувати експозицію вразливого функціоналу. Також варто впровадити додаткові заходи фільтрації та санітизації введених даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки