Ad

CVE-2026-14203

MEDIUM CVSS 3.1: 4,8 EPSS 0.14%
Обновлено 27 июля 2026
WordPress
Параметр Значение
CVSS 4,8 (MEDIUM)
Уязвимые версии до 8.92.0
Тип уязвимости CWE-79 (Межсайтовый скриптинг (XSS))
Поставщик WordPress
Публичный эксплойт Нет

Плагин Smart Manager WordPress до версии 8.92.0 неправильно кодирует поле сообщения перед его преобразованием в атрибут HTML в сетке управления, что позволяет пользователям с ролью участника или выше вставлять JavaScript, который выполняется в сеансе браузера администратора, просматривающего сетку.

Показать оригинальное описание (EN)

The Smart Manager WordPress plugin before 8.92.0 does not properly encode a post field before rendering it into an HTML attribute in its management grid, allowing users with the Contributor role or above to inject JavaScript that executes in the browser session of an administrator who views the grid.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Высокие
Нужны права администратора
Участие пользователя
Требуется
Нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1