Уразливість Stored XSS у плагіні Shariff для WordPress (CVE-2026-9677)
Плагін Shariff для WordPress до 1.0.11 містить уразливість Stored XSS, що дозволяє атаки навіть без unfiltered_html. Рекомендується оновлення та обмеження доступу.
- CVSS
- 4.8 MEDIUM
- EPSS
- 4.24%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Shariff для WordPress версії до 1.0.11 не очищує параметр shariff_infourl перед виводом у HTML, що дозволяє адміністраторам виконувати атаки типу Stored Cross-Site Scripting навіть при забороні unfiltered_html, наприклад у мультисайтових установках.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливого коду у браузерах користувачів з високими привілеями, що загрожує компрометацією облікових записів адміністраторів та потенційним порушенням цілісності сайту. Власники інфраструктури повинні врахувати ризики для безпеки своїх CMS-сайтів, особливо у мультисайтових середовищах.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Shariff та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до налаштувань плагіна лише довіреним адміністраторам, провести аудит журналів на предмет підозрілої активності та зменшити експозицію сайту. Також варто розглянути використання додаткових засобів захисту від XSS.