Уразливість збереженого XSS у плагіні Essential Widgets для WordPress

Виявлено уразливість збереженого XSS у плагіні Essential Widgets для WordPress до версії 3.0. Рекомендується оновлення та обмеження доступу.
CVE-2026-0867CVSS 6.4CMS

Уразливість збереженого XSS у плагіні Essential Widgets для WordPress

Виявлено уразливість збереженого XSS у плагіні Essential Widgets для WordPress до версії 3.0. Рекомендується оновлення та обмеження доступу.

CVSS
6.4 MEDIUM
EPSS
20.07%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Essential Widgets для WordPress має уразливість збереженого Cross-Site Scripting (XSS) через недостатню санітизацію та екранування атрибутів у шорткодах ew-author, ew-archive, ew-category, ew-page та ew-menu у версіях до 3.0 включно. Атакуючі з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість може призвести до виконання довільних скриптів у браузерах користувачів, що ставить під загрозу безпеку вебсайтів на WordPress із встановленим плагіном Essential Widgets. Це може вплинути на довіру користувачів, призвести до викрадення сесій або інших атак, що негативно вплине на репутацію та безпеку інфраструктури.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Essential Widgets та застосувати їх, особливо версію вище 3.0, де частково усунено уразливість. Якщо оновлення недоступні, слід обмежити доступ користувачів із рівнем контриб’ютора і вище, переглянути журнали на предмет підозрілої активності та мінімізувати експозицію вразливих шорткодів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки