Уразливість Stored XSS у плагіні Sky Addons для WordPress

Виявлено Stored XSS у плагіні Sky Addons WordPress до версії 3.3.2, що дозволяє інжекцію скриптів через REST API авторизованим користувачам.
CVE-2026-7475CVSS 6.4Web

Уразливість Stored XSS у плагіні Sky Addons для WordPress

Виявлено Stored XSS у плагіні Sky Addons WordPress до версії 3.3.2, що дозволяє інжекцію скриптів через REST API авторизованим користувачам.

CVSS
6.4 MEDIUM
EPSS
15.73%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Sky Addons для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через тип запису sky-custom-scripts у версіях до 3.3.2 включно. Атакуючі з рівнем доступу Автор і вище можуть інжектувати шкідливі скрипти через REST API, які виконуються на всіх фронтенд-сторінках для відвідувачів сайту.

Бізнес-вплив

Ця уразливість дозволяє авторизованим користувачам впроваджувати довготривалі шкідливі скрипти, що можуть викрасти сесійні дані або змінити відображення сайту, впливаючи на довіру користувачів і безпеку вебресурсу. Власники інфраструктури повинні врахувати потенційний ризик компрометації даних та репутаційні втрати.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Sky Addons до останньої версії, якщо доступна, або звернутися до розробника за патчем. Тимчасово обмежте доступ користувачів з рівнем Автор і вище до функцій, що пов’язані з типом запису sky-custom-scripts. Перевірте журнали на наявність підозрілої активності та посиліть фільтрацію введення і екранування вмісту на сайті.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки