Вразливість Stored XSS у плагіні EventPrime для WordPress

Вразливість Stored XSS у плагіні EventPrime для WordPress дозволяє впроваджувати шкідливі скрипти через параметр new_event_type_background_color.
CVE-2026-13441CVSS 7.2Web

Вразливість Stored XSS у плагіні EventPrime для WordPress

Вразливість Stored XSS у плагіні EventPrime для WordPress дозволяє впроваджувати шкідливі скрипти через параметр new_event_type_background_color.

CVSS
7.2 HIGH
EPSS
16.02%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін EventPrime для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр new_event_type_background_color у версіях до 4.3.4.2. Це дозволяє автентифікованим користувачам з рівнем доступу custom і вище впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Вразливість може призвести до виконання шкідливого коду у браузерах користувачів, що ставить під загрозу безпеку даних і довіру до сайту. Особливо ризиковано, якщо увімкнено налаштування Guest Submissions, що дозволяє анонімним користувачам додавати події. Це може спричинити компрометацію облікових записів та порушення роботи вебресурсу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна EventPrime і встановити їх, якщо доступні. Якщо оновлення відсутні, слід тимчасово вимкнути функцію Guest Submissions або обмежити доступ до неї. Також варто провести аудит журналів безпеки на предмет підозрілої активності та впровадити додаткові заходи захисту, такі як фільтрація введених даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки