Вразливість Stored XSS у плагіні Tuxquote для WordPress

Плагін Tuxquote для WordPress до версії 1.3 має вразливість Stored XSS, що дозволяє впроваджувати шкідливі скрипти через шорткод TUXQUOTE.
CVE-2026-8846CVSS 6.4Web

Вразливість Stored XSS у плагіні Tuxquote для WordPress

Плагін Tuxquote для WordPress до версії 1.3 має вразливість Stored XSS, що дозволяє впроваджувати шкідливі скрипти через шорткод TUXQUOTE.

CVSS
6.4 MEDIUM
EPSS
8.56%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Tuxquote для WordPress версій до 1.3 включно має вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію атрибутів шорткоду 'TUXQUOTE'. Атакуючі з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця вразливість дозволяє зловмисникам впроваджувати шкідливі скрипти на сайти, що може призвести до викрадення сесій користувачів, зміни контенту або інших атак через браузер. Власники сайтів і ІТ-оператори повинні врахувати ризики для безпеки користувачів і репутації, особливо якщо на сайті є користувачі з правами Contributor і вище.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Tuxquote до останньої версії, якщо доступна, або звернутися до розробника для виправлення. Тимчасово обмежте права користувачів до рівня нижче Contributor, перевірте журнали на наявність підозрілої активності та зменшіть експозицію сайту. Перегляньте і посиліть політику безпеки контенту (CSP) для мінімізації ризиків XSS.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки