CVE-2026-1295: Уразливість Stored XSS у плагіні Buy Now Plus для WordPress

Уразливість Stored XSS у плагіні Buy Now Plus для WordPress дозволяє впроваджувати шкідливі скрипти через шорткод 'buynowplus'. Рекомендується оновлення плагіна.
CVE-2026-1295CVSS 6.4Web

CVE-2026-1295: Уразливість Stored XSS у плагіні Buy Now Plus для WordPress

Уразливість Stored XSS у плагіні Buy Now Plus для WordPress дозволяє впроваджувати шкідливі скрипти через шорткод 'buynowplus'. Рекомендується оновлення плагіна.

CVSS
6.4 MEDIUM
EPSS
18.97%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Buy Now Plus для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію атрибутів шорткоду 'buynowplus' у версіях до 1.0.2 включно. Атакуючі з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам з обмеженим доступом впроваджувати скрипти, що можуть викрасти сесійні дані користувачів або змінити контент сторінок, що негативно впливає на довіру користувачів та безпеку вебресурсу. Власники сайтів на WordPress повинні врахувати ризики компрометації даних та потенційних атак на користувачів.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Buy Now Plus до останньої версії, де ця уразливість виправлена. Якщо оновлення недоступне, слід обмежити права користувачів до рівня нижче Contributor, перевірити журнали на наявність підозрілої активності та мінімізувати вплив шляхом обмеження доступу до шорткоду. Також варто регулярно переглядати оновлення безпеки від розробника плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки