Уразливість Stored XSS у плагіні MIR blocks and shortcodes для WordPress

Виявлено Stored XSS у плагіні MIR blocks and shortcodes для WordPress (до версії 1.0.0). Рекомендується оновлення та обмеження доступу користувачів.
CVE-2026-8896CVSS 6.4Web

Уразливість Stored XSS у плагіні MIR blocks and shortcodes для WordPress

Виявлено Stored XSS у плагіні MIR blocks and shortcodes для WordPress (до версії 1.0.0). Рекомендується оновлення та обмеження доступу користувачів.

CVSS
6.4 MEDIUM
EPSS
7.99%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін MIR blocks and shortcodes для WordPress версії до 1.0.0 включно має уразливість збереженого міжсайтового скриптингу (Stored XSS) через атрибут 'title' та інші атрибути шорткоду 'msc_stats'. Недостатня санітизація введених даних дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора впроваджувати шкідливі скрипти.

Бізнес-вплив

Уразливість може призвести до виконання довільних скриптів у браузерах користувачів сайту, що створює ризики викрадення сесій, фішингу або інших атак. Власники сайтів на WordPress, які використовують цей плагін, можуть зазнати компрометації даних та зниження довіри користувачів. Ризик особливо актуальний для сайтів з кількома користувачами, де є контриб’ютори або вищі рівні доступу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна MIR blocks and shortcodes та встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, особливо для контриб’юторів і вище. Також варто провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення шорткоду 'msc_stats' до усунення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки