Ad

CVE-2026-49466

MEDIUM CVSS 3.1: 6,5 EPSS 0.16%
Обновлено 13 августа 2026
WordPress
Параметр Значение
CVSS 6,5 (MEDIUM)
Тип уязвимости CWE-79 (Межсайтовый скриптинг (XSS))
Поставщик WordPress
Публичный эксплойт Нет

Черновой список — это плагин WordPress для управления и продвижения неопубликованного контента. Версии 2.6.3 и ниже уязвимы к сохраненному межсайтовому скриптингу (XSS) в коротком коде `[drafts]` и виджете «Список черновиков», когда документированная пользовательская опция `template` помещает заполнитель `{{draft}}` внутри атрибута HTML. Уязвимый код вставляет необработанный черновик post_title в {{draft}}, когда текущий зритель не может редактировать сообщения.

Поскольку шаблон очищается перед заменой `{{draft}}`, участник может хранить полезную нагрузку заголовка, содержащую только кавычки, которая выходит из атрибута в настроенном на сайте шаблоне списка черновиков и выполняет JavaScript для посетителей, которые загружают общедоступную страницу. Версия 2.6.4 устраняет проблему.

Показать оригинальное описание (EN)

Draft List is a WordPress plugin to manage and promote unpublished content. Versions 2.6.3 and below are vulnerable to stored Cross-Site Scripting (XSS) in the `[drafts]` shortcode and Draft List widget when the documented custom `template` option places the `{{draft}}` placeholder inside an HTML attribute. The vulnerable code inserts the raw draft `post_title` into `{{draft}}` when the current viewer cannot edit posts. Because the template is sanitized before `{{draft}}` replacement, a Contributor can store a quote-only title payload that breaks out of an attribute in a site-configured Draft List template and executes JavaScript for visitors who load the public page. Version 2.6.4 fixes the issue.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Требуется
Нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Низкое
Частичное нарушение работы

Строка CVSS v3.1