Уразливість Stored XSS у плагіні WPBookit для WordPress

Виявлено Stored XSS у плагіні WPBookit для WordPress через недостатню обробку параметрів. Рекомендується оновлення та аудит безпеки сайту.
CVE-2026-1945CVSS 7.2Web

Уразливість Stored XSS у плагіні WPBookit для WordPress

Виявлено Stored XSS у плагіні WPBookit для WordPress через недостатню обробку параметрів. Рекомендується оновлення та аудит безпеки сайту.

CVSS
7.2 HIGH
EPSS
24.12%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WPBookit для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню перевірку параметрів 'wpb_user_name' та 'wpb_user_email' у версіях до 1.0.8 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при перегляді заражених сторінок.

Бізнес-вплив

Уразливість може призвести до компрометації облікових записів користувачів, викрадення сесій або інших атак, що впливають на безпеку вебсайту. Власники інфраструктури WordPress повинні враховувати ризики впливу на довіру користувачів та потенційні репутаційні втрати.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WPBookit від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до вразливих параметрів, провести аудит логів на наявність підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки