Ad

CVE-2026-19719

MEDIUM CVSS 3.1: 6,8 EPSS 0.29%
Обновлено 3 сентября 2026
WordPress
Параметр Значение
CVSS 6,8 (MEDIUM)
Уязвимые версии до 3.0.1
Тип уязвимости CWE-79 (Межсайтовый скриптинг (XSS))
Поставщик WordPress
Публичный эксплойт Нет

Плагин WordPress для кнопок «Поделиться в социальных сетях» и значков «Поделиться в социальных сетях» до версии 3.0.1 не экранирует заголовок сообщения перед его выводом во встроенный обработчик событий JavaScript, что позволяет пользователям с ролью «Участник» и выше выполнять атаки с использованием хранимых межсайтовых сценариев, которые запускаются, когда посетитель взаимодействует с затронутой кнопкой. Для эксплуатации требуется, чтобы в плагине WordPress «Кнопки общего доступа в социальных сетях и значки общего доступа в социальных сетях» версии до 3.0.1 использовалась конфигурация отображения значков, отличная от конфигурации по умолчанию.

Показать оригинальное описание (EN)

The Social Media Share Buttons & Social Sharing Icons WordPress plugin before 3.0.1 does not escape the post title before outputting it in an inline JavaScript event handler, allowing users with the Contributor role and above to perform Stored Cross-Site Scripting attacks which are triggered when a visitor interacts with the affected button. Exploitation requires the Social Media Share Buttons & Social Sharing Icons WordPress plugin before 3.0.1 to be running a non-default icon display configuration.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Высокие
Нужны права администратора
Участие пользователя
Требуется
Нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1