Уразливість Stored XSS у плагіні GBI To Print для WordPress (CVE-2026-8702)

Stored XSS у плагіні GBI To Print для WordPress 1.0 дозволяє авторизованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.
CVE-2026-8702CVSS 6.4Web

Уразливість Stored XSS у плагіні GBI To Print для WordPress (CVE-2026-8702)

Stored XSS у плагіні GBI To Print для WordPress 1.0 дозволяє авторизованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.

CVSS
6.4 MEDIUM
EPSS
5.22%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін GBI To Print для WordPress версії 1.0 містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню обробку атрибуту 'div' у шорткоді 'gbitoprint'. Атакуючі з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє авторизованим користувачам з рівнем контриб’ютора та вище впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або виконувати небажані дії від імені користувачів. Це створює ризики компрометації вебсайту та довіри користувачів, а також може призвести до порушення безпеки даних.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та негайно застосувати їх. Якщо оновлення відсутні, обмежте доступ користувачів до рівня нижче контриб’ютора, перегляньте журнали на предмет підозрілої активності та мінімізуйте вплив шляхом обмеження можливості вставки шорткодів. Загалом, слід регулярно моніторити безпеку та впроваджувати найкращі практики захисту WordPress.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки