Ad

CVE-2026-16068

LOW CVSS 3.1: 3,5 EPSS 0.14%
Обновлено 4 августа 2026
WordPress
Параметр Значение
CVSS 3,5 (LOW)
Уязвимые версии до 2.8.19
Тип уязвимости CWE-79 (Межсайтовый скриптинг (XSS))
Поставщик WordPress
Публичный эксплойт Нет

Плагин Brizy WordPress до версии 2.8.19 не ограничивает должным образом тех, кто может изменять глобальные проектные данные сайта, и не очищает часть этих данных перед их выводом, позволяя аутентифицированным пользователям с уровнем доступа «Автор» и выше хранить произвольный код JavaScript, который затем отображается в необработанном виде на внешних страницах сайта и выполняется в браузере каждого посетителя, включая администраторов.

Показать оригинальное описание (EN)

The Brizy WordPress plugin before 2.8.19 does not properly restrict who can modify its site-global design data and does not sanitise part of that data before outputting it, allowing authenticated users with Author-level access and above to store arbitrary JavaScript that is then served unsanitised on the site's front-end pages and executes in the browser of every visitor, including administrators.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Высокие
Нужны права администратора
Участие пользователя
Требуется
Нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1