Уразливість Stored XSS у плагіні DeMomentSomTres Shortcodes для WordPress

Виявлено Stored XSS у плагіні DeMomentSomTres Shortcodes для WordPress через shortcode 'callout'. Рекомендується оновлення та обмеження доступу.
CVE-2026-8885CVSS 6.4Web

Уразливість Stored XSS у плагіні DeMomentSomTres Shortcodes для WordPress

Виявлено Stored XSS у плагіні DeMomentSomTres Shortcodes для WordPress через shortcode 'callout'. Рекомендується оновлення та обмеження доступу.

CVSS
6.4 MEDIUM
EPSS
7.99%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін DeMomentSomTres Shortcodes для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через shortcode 'callout' у версіях до 1.1.1 включно. Недостатня санітизація та екранування атрибутів 'width' і 'align' дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб'ютора впроваджувати шкідливі скрипти.

Бізнес-вплив

Ця уразливість може призвести до виконання довільних скриптів у браузерах користувачів, що відкривають заражені сторінки, потенційно викрадаючи сесійні дані або змінюючи контент. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією безпеки та довіри користувачів. Важливо оцінити рівень доступу користувачів і впровадити заходи для мінімізації ризиків.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх при доступності. Якщо оновлення відсутні, обмежте права користувачів до мінімально необхідних, особливо для ролей з можливістю додавання shortcode. Проведіть аудит логів на предмет підозрілої активності та розгляньте тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки