Уразливість Stored XSS у плагіні Shariff для WordPress (CVE-2026-9677)

Плагін Shariff для WordPress до 1.0.11 містить уразливість Stored XSS, що дозволяє атаки навіть без unfiltered_html. Рекомендується оновлення та обмеження доступу.
CVE-2026-9677CVSS 4.8CMS

Уразливість Stored XSS у плагіні Shariff для WordPress (CVE-2026-9677)

Плагін Shariff для WordPress до 1.0.11 містить уразливість Stored XSS, що дозволяє атаки навіть без unfiltered_html. Рекомендується оновлення та обмеження доступу.

CVSS
4.8 MEDIUM
EPSS
4.24%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Shariff для WordPress версії до 1.0.11 не очищує параметр shariff_infourl перед виводом у HTML, що дозволяє адміністраторам виконувати атаки типу Stored Cross-Site Scripting навіть при забороні unfiltered_html, наприклад у мультисайтових установках.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду у браузерах користувачів з високими привілеями, що загрожує компрометацією облікових записів адміністраторів та потенційним порушенням цілісності сайту. Власники інфраструктури повинні врахувати ризики для безпеки своїх CMS-сайтів, особливо у мультисайтових середовищах.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Shariff та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до налаштувань плагіна лише довіреним адміністраторам, провести аудит журналів на предмет підозрілої активності та зменшити експозицію сайту. Також варто розглянути використання додаткових засобів захисту від XSS.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки