Вразливість Stored XSS у плагіні ePaperFlip Publisher для WordPress

Вразливість Stored XSS у плагіні ePaperFlip Publisher дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти через атрибут 'publicationid' шорткоду.
CVE-2026-7662CVSS 6.4Web

Вразливість Stored XSS у плагіні ePaperFlip Publisher для WordPress

Вразливість Stored XSS у плагіні ePaperFlip Publisher дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти через атрибут 'publicationid' шорткоду.

CVSS
6.4 MEDIUM
EPSS
9.13%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін ePaperFlip Publisher для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через атрибут 'publicationid' шорткоду 'epaperflip_embed' у версіях до 1 включно. Недостатня санітизація введених даних дозволяє автентифікованим користувачам з рівнем Contributor і вище впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця вразливість може призвести до виконання довільних скриптів у браузерах користувачів сайту, що ставить під загрозу безпеку даних та довіру до ресурсу. Для власників інфраструктури це означає потенційні ризики компрометації облікових записів, викрадення сесій або поширення шкідливого коду серед відвідувачів. Вразливість має середній рівень критичності, але її слід враховувати при управлінні безпекою вебсайту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити права користувачів до рівня нижче Contributor, ретельно контролювати введення даних у шорткодах та переглянути журнали на предмет підозрілої активності. Також варто розглянути тимчасове відключення плагіна до усунення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки