Уразливість Stored XSS у плагіні Post Snippets для WordPress (до версії 4.0.19)

Виявлено Stored XSS у плагіні Post Snippets для WordPress до версії 4.0.19, що дозволяє адміністраторам впроваджувати шкідливі скрипти через імпорт файлів.
CVE-2026-7430CVSS 4.4Web

Уразливість Stored XSS у плагіні Post Snippets для WordPress (до версії 4.0.19)

Виявлено Stored XSS у плагіні Post Snippets для WordPress до версії 4.0.19, що дозволяє адміністраторам впроваджувати шкідливі скрипти через імпорт файлів.

CVSS
4.4 MEDIUM
EPSS
15.64%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Post Snippets для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатнє екранування вмісту імпортованих фрагментів у JavaScript. Це дозволяє адміністраторам зловмисно впроваджувати скрипти через імпортовані файли, які виконуються при відкритті редактора постів.

Бізнес-вплив

Уразливість може призвести до виконання довільних скриптів у контексті адміністративної панелі WordPress, що ставить під загрозу безпеку сайту та конфіденційність даних. Це особливо критично для багатокористувацьких або мультисайтних установок, де зловмисник має права адміністратора. Водночас, односайтові інсталяції не уразливі через обмеження можливостей unfiltered_html.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Post Snippets та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити імпортовані файли лише довіреними джерелами, переглянути журнали доступу на предмет підозрілої активності та мінімізувати кількість користувачів з правами адміністратора. Також варто розглянути тимчасове відключення функції імпорту/експорту фрагментів до виправлення.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки