Уразливість Stored XSS у плагіні Shortcodely для WordPress

Плагін Shortcodely для WordPress має уразливість Stored XSS через параметр 'widget_area' у версіях до 1.0.1. Рекомендується оновлення та моніторинг безпеки.
CVE-2026-6913CVSS 6.4Web

Уразливість Stored XSS у плагіні Shortcodely для WordPress

Плагін Shortcodely для WordPress має уразливість Stored XSS через параметр 'widget_area' у версіях до 1.0.1. Рекомендується оновлення та моніторинг безпеки.

CVSS
6.4 MEDIUM
EPSS
10.21%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Shortcodely для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'widget_area' у версіях до 1.0.1 включно. Зловмисники з рівнем доступу не нижче контриб’ютора можуть впроваджувати довільні скрипти, які виконуватимуться при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам з правами контриб’ютора та вище впроваджувати шкідливі скрипти, що може призвести до компрометації сесій користувачів, викрадення даних або зміни контенту сайту. Власники інфраструктури повинні врахувати ризики для безпеки вебресурсів і репутації компанії.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Shortcodely від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів, провести аудит введених даних, впровадити додаткові механізми фільтрації та моніторинг логів на предмет підозрілої активності.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки