Ad

CVE-2026-16069

MEDIUM CVSS 3.1: 6,8 EPSS 0.24%
Обновлено 4 августа 2026
Meta
Параметр Значение
CVSS 6,8 (MEDIUM)
Уязвимые версии до 2.8.19
Тип уязвимости CWE-79 (Межсайтовый скриптинг (XSS))
Поставщик Meta
Публичный эксплойт Нет

Плагин Brizy WordPress до версии 2.8.19 не очищает и не экранирует координаты фокусной точки избранного изображения, отправленные с помощью одного из своих действий AJAX, перед сохранением их и последующим отображением их в атрибутах HTML в мета-поле «Избранное изображение» редактора сообщений, что позволяет пользователям с ролью участника или выше внедрять произвольные веб-скрипты, которые выполняются в сеансе пользователя с более высокими привилегиями, который открывает сообщение для просмотра.

Показать оригинальное описание (EN)

The Brizy WordPress plugin before 2.8.19 does not sanitize or escape featured-image focal-point coordinates submitted through one of its AJAX actions before storing them and later echoing them into HTML attributes in the post editor's Featured Image meta box, allowing users with the Contributor role or above to inject arbitrary web scripts that execute in the session of a higher-privileged user who opens the post for review.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Высокие
Нужны права администратора
Участие пользователя
Требуется
Нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1