Вразливість Stored XSS у плагіні SliceWP Affiliates для WordPress

Вразливість Stored XSS у плагіні SliceWP Affiliates (до версії 1.2.7) дозволяє впроваджувати шкідливі скрипти через атрибути шорткоду.
CVE-2026-6672CVSS 6.4CMS

Вразливість Stored XSS у плагіні SliceWP Affiliates для WordPress

Вразливість Stored XSS у плагіні SliceWP Affiliates (до версії 1.2.7) дозволяє впроваджувати шкідливі скрипти через атрибути шорткоду.

CVSS
6.4 MEDIUM
EPSS
4.8%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін SliceWP Affiliates для WordPress містить вразливість збереженого міжсайтового скриптингу (Stored XSS) через атрибути шорткоду 'slicewp_affiliate_url' у версіях до 1.2.7 включно. Атакуючі з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.

Бізнес-вплив

Ця вразливість дозволяє зловмисникам впроваджувати довготривалі скрипти на сайтах, що може призвести до викрадення сесій користувачів, зміни контенту або інших небажаних дій. Для власників сайтів на WordPress це підвищує ризик компрометації даних та зниження довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується оновити плагін SliceWP Affiliates до останньої версії, де ця вразливість усунена. Якщо оновлення неможливе, слід обмежити рівень доступу користувачів, перевірити та очистити введені дані, а також моніторити журнали на предмет підозрілої активності. Загалом, варто регулярно перевіряти наявність оновлень плагінів і зменшувати поверхню атаки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки