Уразливість XSS у плагіні Store Locator для WordPress до версії 1.6.9

Уразливість Stored XSS у плагіні Store Locator для WordPress версій до 1.6.9 дозволяє адміністраторам впроваджувати шкідливий код через метадані логотипів.
CVE-2026-9061CVSS 3.5CMS

Уразливість XSS у плагіні Store Locator для WordPress до версії 1.6.9

Уразливість Stored XSS у плагіні Store Locator для WordPress версій до 1.6.9 дозволяє адміністраторам впроваджувати шкідливий код через метадані логотипів.

CVSS
3.5 LOW
EPSS
4.26%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Store Locator для WordPress версій до 1.6.9 не очищує та не екранує метадані логотипу магазину перед збереженням і виведенням на адміністративній сторінці, що дозволяє адміністраторам виконувати атаки типу Stored Cross-Site Scripting навіть без права unfiltered_html.

Бізнес-вплив

Ця уразливість може бути використана адміністраторами для впровадження шкідливого коду у адміністративний інтерфейс плагіна, що потенційно загрожує безпеці сайту та даних. Хоча рівень загрози оцінено як низький, організації з багатьма адміністраторами або мультисайтами повинні звернути увагу на можливі ризики компрометації.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Store Locator до останньої версії, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити права користувачів з високими привілеями, перевірити журнали на наявність підозрілої активності та ретельно контролювати введення метаданих логотипів. Загалом, слід регулярно переглядати оновлення від розробника плагіна та мінімізувати експозицію вразливих компонентів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки