Вразливість Stored XSS у плагіні WP Event Aggregator для WordPress

Вразливість Stored XSS у плагіні WP Event Aggregator (до версії 1.8.7) дозволяє аутентифікованим користувачам впроваджувати шкідливі скрипти на сайтах WordPress.
CVE-2026-1941CVSS 6.4Web

Вразливість Stored XSS у плагіні WP Event Aggregator для WordPress

Вразливість Stored XSS у плагіні WP Event Aggregator (до версії 1.8.7) дозволяє аутентифікованим користувачам впроваджувати шкідливі скрипти на сайтах WordPress.

CVSS
6.4 MEDIUM
EPSS
16.44%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WP Event Aggregator для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через shortcode 'wp_events' у версіях до 1.8.7 включно. Аутентифіковані користувачі з рівнем доступу Contributor і вище можуть вставляти довільні скрипти, які виконуватимуться при перегляді сторінок.

Бізнес-вплив

Ця вразливість дозволяє зловмисникам з обмеженим доступом впроваджувати шкідливі скрипти, що може призвести до викрадення сесій, зміни контенту або інших атак на користувачів сайту. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією безпеки та втратами довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP Event Aggregator від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Contributor і вище, провести аудит журналів на предмет підозрілої активності та мінімізувати вплив шляхом обмеження введення даних у shortcode 'wp_events'.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки