Вразливість Stored XSS у плагіні Simple Divi Shortcode для WordPress

Вразливість Stored XSS у плагіні Simple Divi Shortcode (до версії 1.2) дозволяє впроваджувати шкідливі скрипти через параметр 'id' шорткоду [showmodule].
CVE-2026-9714CVSS 6.4Web

Вразливість Stored XSS у плагіні Simple Divi Shortcode для WordPress

Вразливість Stored XSS у плагіні Simple Divi Shortcode (до версії 1.2) дозволяє впроваджувати шкідливі скрипти через параметр 'id' шорткоду [showmodule].

CVSS
6.4 MEDIUM
EPSS
9.75%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Simple Divi Shortcode для WordPress версій до 1.2 включно має вразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'id' шорткоду [showmodule]. Недостатня санітизація та екранування введення дозволяє зловмисникам з рівнем доступу не нижче контриб’ютора впроваджувати довільні скрипти.

Бізнес-вплив

Ця вразливість може призвести до виконання шкідливих скриптів у браузерах користувачів сайту, що ставить під загрозу конфіденційність, цілісність даних та безпеку користувачів. Для власників сайтів на WordPress це означає потенційні атаки на відвідувачів, втрату довіри та можливі репутаційні збитки.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Simple Divi Shortcode від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем контриб’ютора і вище, провести аудит логів на ознаки експлуатації, а також розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки