Уразливість Stored XSS у плагіні Fancy Testimonials для WordPress

Виявлено Stored XSS у плагіні Fancy Testimonials для WordPress через атрибут 'author' у шорткоді 'testimonial'. Рекомендується оновлення та обмеження доступу.
CVE-2026-8039CVSS 6.4Web

Уразливість Stored XSS у плагіні Fancy Testimonials для WordPress

Виявлено Stored XSS у плагіні Fancy Testimonials для WordPress через атрибут 'author' у шорткоді 'testimonial'. Рекомендується оновлення та обмеження доступу.

CVSS
6.4 MEDIUM
EPSS
7.99%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Fancy Testimonials для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через атрибут 'author' у шорткоді 'testimonial' у версіях до 1.0 включно. Атакувальники з рівнем доступу Contributor і вище можуть впроваджувати довільні скрипти, які виконуватимуться при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам із правами Contributor і вище впроваджувати шкідливі скрипти, що може призвести до компрометації сесій користувачів, викрадення даних або зміни контенту сайту. Власники сайтів на WordPress, які використовують цей плагін, ризикують втратити довіру користувачів та зазнати репутаційних втрат.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Fancy Testimonials від розробника та негайно застосувати їх. Якщо оновлення недоступні, обмежте права користувачів до рівня нижче Contributor, перегляньте журнали доступу на предмет підозрілої активності та мінімізуйте експозицію вразливих сторінок. Також варто розглянути тимчасове відключення плагіна до виправлення.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки