Вразливість Stored XSS у плагіні XO Event Calendar для WordPress

Вразливість Stored XSS у плагіні XO Event Calendar (до версії 3.2.10) дозволяє впроваджувати шкідливі скрипти через шорткод 'xo_event_field'.
CVE-2026-0556CVSS 6.4Web

Вразливість Stored XSS у плагіні XO Event Calendar для WordPress

Вразливість Stored XSS у плагіні XO Event Calendar (до версії 3.2.10) дозволяє впроваджувати шкідливі скрипти через шорткод 'xo_event_field'.

CVSS
6.4 MEDIUM
EPSS
22.95%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін XO Event Calendar для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів шорткоду 'xo_event_field' у версіях до 3.2.10 включно. Атакуючі з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця вразливість дозволяє зловмисникам впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані користувачів або змінити контент сторінок, що негативно впливає на безпеку та довіру користувачів. Власники сайтів на WordPress з цим плагіном повинні враховувати ризики компрометації даних та потенційні репутаційні втрати.

Рекомендовані дії адміністратора

Рекомендується оновити плагін XO Event Calendar до останньої версії, де ця вразливість виправлена. Якщо оновлення наразі недоступне, слід обмежити права користувачів до мінімально необхідних, ретельно перевіряти введені дані та переглядати журнали на предмет підозрілої активності. Важливо також регулярно перевіряти наявність оновлень від розробника плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки