Вразливість Stored XSS у плагіні EmbedPress для WordPress

Вразливість Stored XSS у плагіні EmbedPress для WordPress дозволяє впроваджувати шкідливі скрипти через атрибут 'url'. Рекомендується оновлення та аудит безпеки.
CVE-2026-7796CVSS 6.4Web

Вразливість Stored XSS у плагіні EmbedPress для WordPress

Вразливість Stored XSS у плагіні EmbedPress для WordPress дозволяє впроваджувати шкідливі скрипти через атрибут 'url'. Рекомендується оновлення та аудит безпеки.

CVSS
6.4 MEDIUM
EPSS
25.57%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін EmbedPress для WordPress версій до 4.5.3 включно має вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію атрибута 'url' блоку. Це дозволяє користувачам з рівнем доступу не нижче контриб'ютора впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Вразливість може призвести до виконання довільних скриптів у браузерах користувачів сайту, що загрожує компрометацією облікових даних, викраденням сесій або іншими атаками. Для власників інфраструктури це означає підвищений ризик порушення безпеки вебресурсу та втрати довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується оновити плагін EmbedPress до останньої версії, перевірити наявність оновлень від розробника, обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності та застосувати додаткові заходи захисту вебдодатків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки