Уразливість Stored XSS у плагіні My Calendar для WordPress (CVE-2026-2355)

Виявлено Stored XSS у плагіні My Calendar для WordPress через атрибут template шорткоду [my_calendar_upcoming]. Рекомендується оновлення та аудит безпеки.
CVE-2026-2355CVSS 6.4Web

Уразливість Stored XSS у плагіні My Calendar для WordPress (CVE-2026-2355)

Виявлено Stored XSS у плагіні My Calendar для WordPress через атрибут template шорткоду [my_calendar_upcoming]. Рекомендується оновлення та аудит безпеки.

CVSS
6.4 MEDIUM
EPSS
19.76%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін My Calendar – Accessible Event Manager для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через атрибут template шорткоду [my_calendar_upcoming] у версіях до 3.7.3 включно. Це дозволяє автентифікованим користувачам з рівнем Contributor і вище впроваджувати довільні скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Уразливість може призвести до виконання шкідливого коду у браузерах користувачів сайту, що ставить під загрозу безпеку даних і довіру до ресурсу. Для операторів ІТ та власників інфраструктури це означає потенційні ризики компрометації облікових записів, викрадення сесій або розповсюдження шкідливого контенту через уражені сторінки.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна My Calendar та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем Contributor і вище, провести аудит логів на предмет підозрілої активності та зменшити експозицію вразливого функціоналу. Також варто розглянути тимчасове відключення шорткоду або плагіна до виправлення проблеми.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки