Вразливість Stored XSS у плагіні Eventin для WordPress (CVE-2026-12924)
Вразливість Stored XSS у плагіні Eventin для WordPress дозволяє впроваджувати шкідливі скрипти через параметр etn_faq_content. Оновіть плагін для безпеки.
- CVSS
- 6.4 MEDIUM
- EPSS
- 10.04%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Eventin для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'etn_faq_content' у версіях до 4.1.15 включно. Атакуючі з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок користувачами.
Бізнес-вплив
Вразливість дозволяє зловмисникам з обмеженим доступом впроваджувати шкідливий код, що може призвести до компрометації облікових записів користувачів, викрадення сесій або поширення шкідливого ПЗ. Це створює ризики для безпеки вебсайту та довіри користувачів, особливо якщо плагін використовується для управління подіями та бронюваннями.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Eventin та встановити останню версію, де ця вразливість усунена. Якщо оновлення недоступне, слід обмежити права користувачів до мінімально необхідних, ретельно контролювати введення даних та перевіряти журнали на ознаки зловмисної активності. Також варто розглянути тимчасове відключення плагіна, якщо ризики високі.