Уразливість Stored XSS у плагіні Auto Thumbnail для WordPress

Плагін Auto Thumbnail для WordPress має Stored XSS через шорткод 'thumbnails'. Рекомендується оновлення та обмеження доступу для безпеки сайту.
CVE-2026-8899CVSS 6.4Web

Уразливість Stored XSS у плагіні Auto Thumbnail для WordPress

Плагін Auto Thumbnail для WordPress має Stored XSS через шорткод 'thumbnails'. Рекомендується оновлення та обмеження доступу для безпеки сайту.

CVSS
6.4 MEDIUM
EPSS
9.8%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Auto Thumbnail для WordPress має уразливість типу Stored Cross-Site Scripting через шорткод 'thumbnails' у версіях до 1.0 включно. Недостатня санітаризація атрибутів 'width' і 'height' дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора впроваджувати шкідливі скрипти.

Бізнес-вплив

Уразливість може призвести до виконання довільних скриптів у браузерах користувачів, що відвідують уражені сторінки, створюючи ризики компрометації сесій, викрадення даних або поширення шкідливого коду. Це особливо критично для сайтів з кількома користувачами, де зловмисники мають доступ на рівні контриб’ютора і вище.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Auto Thumbnail від розробника та застосувати їх. Якщо оновлення недоступні, обмежте права користувачів до мінімально необхідних, ретельно перевіряйте введені дані, зменшуйте експозицію сайту, а також аналізуйте журнали на предмет підозрілої активності.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки