Уразливість Stored XSS у плагіні Community Events для WordPress

Виявлено Stored XSS у плагіні Community Events для WordPress через параметр 'ce_venue_name' у версіях до 1.5.7. Рекомендовано оновлення та обмеження доступу.
CVE-2026-1649CVSS 4.4Web

Уразливість Stored XSS у плагіні Community Events для WordPress

Виявлено Stored XSS у плагіні Community Events для WordPress через параметр 'ce_venue_name' у версіях до 1.5.7. Рекомендовано оновлення та обмеження доступу.

CVSS
4.4 MEDIUM
EPSS
15.73%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Community Events для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'ce_venue_name' у версіях до 1.5.7 включно. Це дозволяє адміністраторам впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок користувачами.

Бізнес-вплив

Уразливість може бути використана зловмисниками з правами адміністратора для впровадження шкідливих скриптів, що може призвести до компрометації облікових записів користувачів, викрадення сесій або інших атак на вебсайт. Це підвищує ризик втрати довіри користувачів та потенційних фінансових збитків для власників інфраструктури.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Community Events та застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до функцій, що використовують параметр 'ce_venue_name', провести аудит логів на предмет підозрілої активності та зменшити експозицію плагіна. Також варто впровадити додаткові заходи з фільтрації та екранування введених даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки