Уразливість Stored XSS у плагіні Payment Page | Payment Form for Stripe для WordPress

Виявлено Stored XSS у плагіні Payment Page | Payment Form for Stripe для WordPress (CVE-2026-0751). Рекомендується оновлення та обмеження доступу.
CVE-2026-0751CVSS 6.4Web

Уразливість Stored XSS у плагіні Payment Page | Payment Form for Stripe для WordPress

Виявлено Stored XSS у плагіні Payment Page | Payment Form for Stripe для WordPress (CVE-2026-0751). Рекомендується оновлення та обмеження доступу.

CVSS
6.4 MEDIUM
EPSS
18.86%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Payment Page | Payment Form for Stripe для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'pricing_plan_select_text_font_family' у версіях до 1.4.6 включно. Це дозволяє авторизованим користувачам з рівнем доступу Автор і вище впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Уразливість може призвести до виконання довільних скриптів у браузерах користувачів, що загрожує компрометацією сесій, викраденням даних або подальшим поширенням атак. Для власників сайтів на WordPress, які використовують цей плагін, це створює ризик втрати довіри користувачів і потенційних фінансових збитків.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Автор і вище, провести аудит журналів на предмет підозрілої активності та мінімізувати вплив шляхом обмеження введення даних. Також варто розглянути додаткові заходи безпеки, такі як впровадження WAF.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки