Вразливість Stored XSS у плагіні Eventin для WordPress (CVE-2026-12924)

Вразливість Stored XSS у плагіні Eventin для WordPress дозволяє впроваджувати шкідливі скрипти через параметр etn_faq_content. Оновіть плагін для безпеки.
CVE-2026-12924CVSS 6.4Web

Вразливість Stored XSS у плагіні Eventin для WordPress (CVE-2026-12924)

Вразливість Stored XSS у плагіні Eventin для WordPress дозволяє впроваджувати шкідливі скрипти через параметр etn_faq_content. Оновіть плагін для безпеки.

CVSS
6.4 MEDIUM
EPSS
10.04%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Eventin для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'etn_faq_content' у версіях до 4.1.15 включно. Атакуючі з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок користувачами.

Бізнес-вплив

Вразливість дозволяє зловмисникам з обмеженим доступом впроваджувати шкідливий код, що може призвести до компрометації облікових записів користувачів, викрадення сесій або поширення шкідливого ПЗ. Це створює ризики для безпеки вебсайту та довіри користувачів, особливо якщо плагін використовується для управління подіями та бронюваннями.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Eventin та встановити останню версію, де ця вразливість усунена. Якщо оновлення недоступне, слід обмежити права користувачів до мінімально необхідних, ретельно контролювати введення даних та перевіряти журнали на ознаки зловмисної активності. Також варто розглянути тимчасове відключення плагіна, якщо ризики високі.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки