Вразливість Stored XSS у плагіні Orange Confort+ для WordPress

Вразливість Stored XSS у плагіні Orange Confort+ для WordPress дозволяє впроваджувати шкідливі скрипти через параметр 'style' шорткоду ocplus_button.
CVE-2026-1808CVSS 6.4Web

Вразливість Stored XSS у плагіні Orange Confort+ для WordPress

Вразливість Stored XSS у плагіні Orange Confort+ для WordPress дозволяє впроваджувати шкідливі скрипти через параметр 'style' шорткоду ocplus_button.

CVSS
6.4 MEDIUM
EPSS
14.55%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Orange Confort+ для WordPress має вразливість Stored Cross-Site Scripting через параметр 'style' шорткоду ocplus_button у версіях до 0.7 включно. Атакуючі з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця вразливість дозволяє аутентифікованим користувачам з правами Contributor і вище впроваджувати довготривалі скрипти на сайті, що може призвести до викрадення сесій, зміни контенту або інших атак на користувачів. Власники сайтів повинні оцінити ризики, особливо якщо доступ Contributor надається багатьом користувачам.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, обмежте права користувачів до мінімально необхідних, перегляньте журнали на предмет підозрілої активності та зменшіть експозицію вразливих функцій. Пріоритезуйте виправлення цієї вразливості у вашому плані безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки