Уразливість Stored XSS у плагіні Social Post Embed для WordPress

Stored XSS у плагіні Social Post Embed (до версії 2.0.1) дозволяє впроваджувати шкідливі скрипти через Threads embed handler.
CVE-2026-6809CVSS 6.4Web

Уразливість Stored XSS у плагіні Social Post Embed для WordPress

Stored XSS у плагіні Social Post Embed (до версії 2.0.1) дозволяє впроваджувати шкідливі скрипти через Threads embed handler.

CVSS
6.4 MEDIUM
EPSS
9.5%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Social Post Embed для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через обробник Threads у версіях до 2.0.1 включно. Це пов’язано з недостатньою санітизацією та екрануванням URL, що вводиться користувачем, що дозволяє автентифікованим користувачам з рівнем Contributor і вище впроваджувати довільні скрипти.

Бізнес-вплив

Уразливість може призвести до виконання шкідливих скриптів на сторінках сайту, що потенційно дозволяє зловмисникам викрадати сесії, змінювати контент або здійснювати інші атаки від імені користувачів. Це створює ризики для безпеки веб-ресурсу та довіри користувачів, особливо якщо плагін використовується на сайтах з великою кількістю авторизованих користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Social Post Embed від розробника та встановити їх у разі доступності. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня Contributor і вище, ретельно контролювати введення URL, а також переглянути журнали безпеки на предмет підозрілої активності. Загалом, варто зменшити експозицію вразливого функціоналу та пріоритезувати оновлення.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки