Уразливість Stored XSS у плагіні iWR Tooltip для WordPress

Плагін iWR Tooltip для WordPress має Stored XSS у версіях до 1.0 через недостатню санітизацію атрибуту title шорткоду iwrtooltip.
CVE-2026-8894CVSS 6.4Web

Уразливість Stored XSS у плагіні iWR Tooltip для WordPress

Плагін iWR Tooltip для WordPress має Stored XSS у версіях до 1.0 через недостатню санітизацію атрибуту title шорткоду iwrtooltip.

CVSS
6.4 MEDIUM
EPSS
8.56%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін iWR Tooltip для WordPress версій до 1.0 включно має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію атрибуту title у шорткоді iwrtooltip. Атакуючі з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Уразливість дозволяє авторизованим користувачам із правами контриб’ютора і вище впроваджувати шкідливі скрипти, що можуть викрасти сесійні дані або змінити контент сторінок. Це створює ризики компрометації вебсайту, впливу на довіру користувачів та потенційних втрат бізнес-даних.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна iWR Tooltip від розробника та встановити їх. Якщо оновлення недоступні, обмежте права користувачів до мінімально необхідних, перегляньте журнали на предмет підозрілої активності та зменшіть експозицію вразливого функціоналу. Плануйте пріоритетне оновлення або заміну плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки