Уразливість Stored XSS у плагіні Tickera для WordPress через атрибут 'price_wrapper'

Stored XSS у плагіні Tickera WordPress через атрибут 'price_wrapper' дозволяє впроваджувати шкідливі скрипти. Рекомендується оновлення та аудит безпеки.
CVE-2026-13755CVSS 6.4Web

Уразливість Stored XSS у плагіні Tickera для WordPress через атрибут 'price_wrapper'

Stored XSS у плагіні Tickera WordPress через атрибут 'price_wrapper' дозволяє впроваджувати шкідливі скрипти. Рекомендується оновлення та аудит безпеки.

CVSS
6.4 MEDIUM
EPSS
13.22%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Tickera для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через атрибут 'price_wrapper' шорткоду у версіях до 3.6.0.0 включно. Атакуючі з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок користувачами, які мають відповідний квиток у кошику.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливих скриптів на сайтах, що використовують плагін Tickera, потенційно впливаючи на безпеку користувачів і довіру до сервісу. Вразливість обмежена користувачами, які мають у кошику певний квиток, що знижує масштаб атаки, але все ж може бути використана для цілеспрямованих атак.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Tickera та встановити їх, якщо доступні. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності, а також розглянути можливість тимчасового вимкнення функції, що використовує атрибут 'price_wrapper'.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки