Вразливість Stored XSS у плагіні Simple SEO Slideshow для WordPress

Stored XSS у плагіні Simple SEO Slideshow для WordPress до 1.2.8 дозволяє впроваджувати шкідливі скрипти через атрибути шорткодів.
CVE-2026-8900CVSS 6.4Web

Вразливість Stored XSS у плагіні Simple SEO Slideshow для WordPress

Stored XSS у плагіні Simple SEO Slideshow для WordPress до 1.2.8 дозволяє впроваджувати шкідливі скрипти через атрибути шорткодів.

CVSS
6.4 MEDIUM
EPSS
9.1%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Simple SEO Slideshow для WordPress до версії 1.2.8 включно має вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію атрибутів шорткодів. Атакуючі з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок користувачами, включно з адміністраторами.

Бізнес-вплив

Вразливість дозволяє користувачам із правами контриб’ютора та вище впроваджувати довготривалі шкідливі скрипти, що можуть викликати викрадення сесій, зміну контенту або інші атаки на відвідувачів сайту. Це підвищує ризики компрометації вебресурсу та довіри користувачів, що є критичним для власників інфраструктури WordPress.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Simple SEO Slideshow та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити права користувачів до рівня нижче контриб’ютора, провести аудит контенту на наявність шкідливих шорткодів, посилити моніторинг логів та зменшити експозицію сайту до мінімуму.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки