Уразливість XSS у плагіні Calendar для WordPress до версії 1.3.18

Плагін Calendar WordPress до 1.3.18 дозволяє впроваджувати JavaScript через поле події, що створює ризик XSS-атак. Оновіть плагін для безпеки.
CVE-2026-14827CVSS 6.8CMS

Уразливість XSS у плагіні Calendar для WordPress до версії 1.3.18

Плагін Calendar WordPress до 1.3.18 дозволяє впроваджувати JavaScript через поле події, що створює ризик XSS-атак. Оновіть плагін для безпеки.

CVSS
6.8 MEDIUM
EPSS
-
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Calendar для WordPress версій до 1.3.18 не коректно обробляє введені користувачем дані в полі події, що дозволяє користувачам з роллю Contributor впроваджувати довільний JavaScript, який виконується у браузерах відвідувачів календаря.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду на стороні клієнта, що ставить під загрозу безпеку користувачів сайту та може спричинити крадіжку сесій, фішинг або інші атаки. Власники сайтів на WordPress, які використовують цей плагін, ризикують втратити довіру користувачів і зазнати репутаційних збитків.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Calendar до останньої версії, випущеної розробниками. Якщо оновлення наразі недоступне, слід обмежити права користувачів з роллю Contributor, ретельно перевіряти введені дані та переглянути журнали безпеки на предмет підозрілої активності. Також варто впровадити додаткові заходи захисту, такі як Content Security Policy (CSP).

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки