Уразливість Stored XSS у плагіні Splide Carousel Block для WordPress

Stored XSS у плагіні Splide Carousel Block (до 1.7.1) дозволяє контриб'юторам впроваджувати шкідливі скрипти. Рекомендується оновлення та контроль прав доступу.
CVE-2026-9022CVSS 6.4CMS

Уразливість Stored XSS у плагіні Splide Carousel Block для WordPress

Stored XSS у плагіні Splide Carousel Block (до 1.7.1) дозволяє контриб'юторам впроваджувати шкідливі скрипти. Рекомендується оновлення та контроль прав доступу.

CVSS
6.4 MEDIUM
EPSS
9.75%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Splide Carousel Block для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через атрибут 'url' блоку у версіях до 1.7.1 включно. Авторизовані користувачі з рівнем доступу не нижче контриб'ютора можуть вставити шкідливі скрипти, які виконуватимуться при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам з правами контриб'ютора або вище впроваджувати шкідливі скрипти, що можуть викликати компрометацію даних користувачів або порушення роботи сайту. Для виконання коду потрібне схвалення редактором або адміністратором, що знижує ризик, але не виключає його повністю. Власникам сайтів слід оцінити ризики та вжити заходів для захисту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до рівня нижче контриб'ютора, ретельно перевіряти та схвалювати контент перед публікацією, а також моніторити журнали безпеки на предмет підозрілої активності.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки