Вразливість Stored XSS у плагіні Mutual Funds Data для WordPress

Вразливість Stored XSS у плагіні Mutual Funds Data для WordPress дозволяє впроваджувати шкідливі скрипти через атрибут 'title' шорткоду. Оцініть ризики та оновіть плагін.
CVE-2026-8869CVSS 6.4Web

Вразливість Stored XSS у плагіні Mutual Funds Data для WordPress

Вразливість Stored XSS у плагіні Mutual Funds Data для WordPress дозволяє впроваджувати шкідливі скрипти через атрибут 'title' шорткоду. Оцініть ризики та оновіть плагін.

CVSS
6.4 MEDIUM
EPSS
14.57%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Mutual Funds Data для WordPress версій до 1.2.1 включно містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через атрибут 'title' шорткоду. Недостатня санітизація введених даних дозволяє користувачам з рівнем доступу Contributor і вище впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця вразливість може призвести до виконання шкідливих скриптів у браузерах користувачів сайту, що загрожує компрометацією сесій, викраденням даних або поширенням шкідливого коду. Власники сайтів на WordPress, які використовують цей плагін, ризикують порушенням безпеки та довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Mutual Funds Data та встановити останню версію, якщо вона доступна. Якщо оновлення відсутнє, слід обмежити доступ користувачів до рівня Contributor і вище, провести аудит журналів на предмет підозрілої активності та мінімізувати вплив шляхом зменшення експозиції вразливих сторінок.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки