Luka XSS w wtyczce Calendar WordPress przed wersją 1.3.18

Wtyczka Calendar WordPress przed 1.3.18 umożliwia XSS przez niewłaściwe zabezpieczenie pola wydarzenia. Aktualizuj wtyczkę, by zabezpieczyć stronę.
CVE-2026-14827CVSS 6.8CMS

Luka XSS w wtyczce Calendar WordPress przed wersją 1.3.18

Wtyczka Calendar WordPress przed 1.3.18 umożliwia XSS przez niewłaściwe zabezpieczenie pola wydarzenia. Aktualizuj wtyczkę, by zabezpieczyć stronę.

CVSS
6.8 MEDIUM
EPSS
-
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Calendar dla WordPressa w wersjach przed 1.3.18 nieprawidłowo zabezpiecza pole wydarzenia wprowadzane przez użytkownika, co umożliwia użytkownikom z rolą Współtwórcy wstrzyknięcie złośliwego kodu JavaScript. Skrypt ten wykonuje się w przeglądarce osób przeglądających kalendarz na stronie publicznej.

Wpływ biznesowy

Atakujący z uprawnieniami Współtwórcy mogą wykorzystać tę lukę do wykonania złośliwego kodu JavaScript w przeglądarkach odwiedzających stronę, co może prowadzić do kradzieży sesji, manipulacji zawartością strony lub innych działań szkodliwych dla użytkowników i reputacji firmy. Właściciele stron korzystających z tej wtyczki powinni potraktować tę lukę jako wysokiego ryzyka, zwłaszcza jeśli mają wielu współtwórców lub publicznych użytkowników z ograniczonymi uprawnieniami.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki Calendar do wersji 1.3.18 lub nowszej, w której luka została załatana. W międzyczasie warto ograniczyć liczbę użytkowników z rolą Współtwórcy oraz monitorować logi serwera pod kątem podejrzanych działań. Dodatkowo, należy przejrzeć konfigurację uprawnień i rozważyć zastosowanie mechanizmów zabezpieczających przed XSS, takich jak Content Security Policy.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS