CVE-2026-1295: Уразливість Stored XSS у плагіні Buy Now Plus для WordPress
Уразливість Stored XSS у плагіні Buy Now Plus для WordPress дозволяє впроваджувати шкідливі скрипти через шорткод 'buynowplus'. Рекомендується оновлення плагіна.
- CVSS
- 6.4 MEDIUM
- EPSS
- 18.97%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Buy Now Plus для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію атрибутів шорткоду 'buynowplus' у версіях до 1.0.2 включно. Атакуючі з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам з обмеженим доступом впроваджувати скрипти, що можуть викрасти сесійні дані користувачів або змінити контент сторінок, що негативно впливає на довіру користувачів та безпеку вебресурсу. Власники сайтів на WordPress повинні врахувати ризики компрометації даних та потенційних атак на користувачів.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Buy Now Plus до останньої версії, де ця уразливість виправлена. Якщо оновлення недоступне, слід обмежити права користувачів до рівня нижче Contributor, перевірити журнали на наявність підозрілої активності та мінімізувати вплив шляхом обмеження доступу до шорткоду. Також варто регулярно переглядати оновлення безпеки від розробника плагіна.