Вразливість Stored XSS у плагіні WP Shortcode by MyThemeShop для WordPress

Вразливість Stored XSS у плагіні WP Shortcode by MyThemeShop (до версії 1.4.17) дозволяє впроваджувати шкідливі скрипти через параметр 'title' шорткоду [tab].
CVE-2026-9635CVSS 6.4Web

Вразливість Stored XSS у плагіні WP Shortcode by MyThemeShop для WordPress

Вразливість Stored XSS у плагіні WP Shortcode by MyThemeShop (до версії 1.4.17) дозволяє впроваджувати шкідливі скрипти через параметр 'title' шорткоду [tab].

CVSS
6.4 MEDIUM
EPSS
8.59%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WP Shortcode by MyThemeShop для WordPress версій до 1.4.17 включно містить вразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'title' шорткоду [tab]. Це пов’язано з недостатньою санітизацією введених даних і відсутністю екранування виводу, що дозволяє авторизованим користувачам з рівнем доступу не нижче контриб’ютора впроваджувати шкідливі скрипти.

Бізнес-вплив

Вразливість може бути використана для впровадження шкідливих скриптів на сторінках сайту, що призведе до компрометації сесій користувачів, викрадення даних або інших атак через браузер. Це створює ризики для безпеки вебресурсу та довіри користувачів, особливо якщо на сайті є користувачі з підвищеними правами.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна WP Shortcode by MyThemeShop і застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити права користувачів, які можуть додавати або редагувати шорткоди, провести аудит журналів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки