Уразливість Stored XSS у плагіні My Calendar для WordPress (CVE-2026-2355)
Виявлено Stored XSS у плагіні My Calendar для WordPress через атрибут template шорткоду [my_calendar_upcoming]. Рекомендується оновлення та аудит безпеки.
- CVSS
- 6.4 MEDIUM
- EPSS
- 19.76%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін My Calendar – Accessible Event Manager для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через атрибут template шорткоду [my_calendar_upcoming] у версіях до 3.7.3 включно. Це дозволяє автентифікованим користувачам з рівнем Contributor і вище впроваджувати довільні скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Уразливість може призвести до виконання шкідливого коду у браузерах користувачів сайту, що ставить під загрозу безпеку даних і довіру до ресурсу. Для операторів ІТ та власників інфраструктури це означає потенційні ризики компрометації облікових записів, викрадення сесій або розповсюдження шкідливого контенту через уражені сторінки.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна My Calendar та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем Contributor і вище, провести аудит логів на предмет підозрілої активності та зменшити експозицію вразливого функціоналу. Також варто розглянути тимчасове відключення шорткоду або плагіна до виправлення проблеми.