Вразливість Stored XSS у плагіні faq shortcode для WordPress

Вразливість Stored XSS у плагіні faq shortcode WordPress дозволяє впроваджувати шкідливі скрипти через атрибут 'color' у шорткоді 'faq'.
CVE-2026-8040CVSS 6.4Web

Вразливість Stored XSS у плагіні faq shortcode для WordPress

Вразливість Stored XSS у плагіні faq shortcode WordPress дозволяє впроваджувати шкідливі скрипти через атрибут 'color' у шорткоді 'faq'.

CVSS
6.4 MEDIUM
EPSS
8.56%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін faq shortcode для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через атрибут 'color' у шорткоді 'faq' у версіях до 1.0 включно. Це дозволяє користувачам з рівнем доступу Contributor і вище впроваджувати довільні скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Вразливість може призвести до виконання шкідливих скриптів на сайті, що ставить під загрозу безпеку користувачів і цілісність вебресурсу. Зловмисники з правами Contributor можуть впроваджувати коди, які викрадають сесії, змінюють контент або поширюють шкідливе ПЗ. Це підвищує ризики компрометації даних і репутаційних втрат для власників сайтів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та негайно їх застосувати. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, особливо для Contributor і вище. Також варто провести аудит журналів доступу на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки