Вразливість Stored XSS у плагіні FV Flowplayer Video Player для WordPress

Вразливість Stored XSS у плагіні FV Flowplayer Video Player для WordPress дозволяє впроваджувати шкідливі скрипти через коментарі. Рекомендується оновлення та посилення модерації.
CVE-2026-7556CVSS 7.2Web

Вразливість Stored XSS у плагіні FV Flowplayer Video Player для WordPress

Вразливість Stored XSS у плагіні FV Flowplayer Video Player для WordPress дозволяє впроваджувати шкідливі скрипти через коментарі. Рекомендується оновлення та посилення модерації.

CVSS
7.2 HIGH
EPSS
15.34%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін FV Flowplayer Video Player для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію коментарів у версіях до 7.5.49.7212 включно. Зловмисники можуть впроваджувати шкідливі скрипти, які виконуються при перегляді інфікованих сторінок.

Бізнес-вплив

Ця уразливість дозволяє неавторизованим користувачам впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або виконувати небажані дії від імені користувачів. Для експлуатації потрібне ввімкнення адміністратором нестандартної опції «Parse Vimeo and YouTube links» та схвалення коментаря, що підвищує ризики для сайтів з активною модерацією.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна від розробника та негайно їх застосувати. Якщо оновлення недоступні, слід обмежити або вимкнути опцію «Parse Vimeo and YouTube links», посилити модерацію коментарів, переглянути журнали на предмет підозрілої активності та мінімізувати публічний доступ до функцій коментування.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки