Уразливість Stored XSS у плагіні Event Organiser для WordPress (CVE-2026-2387)
Виявлено Stored XSS у плагіні Event Organiser для WordPress до версії 3.12.9. Рекомендується оновлення та перевірка прав доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 4.79%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Event Organiser для WordPress до версії 3.12.9 включно містить уразливість збереженого міжсайтового скриптингу (Stored XSS). Зловмисники з рівнем доступу Contributor і вище можуть вставляти шкідливі скрипти через параметр 'no_events' у шорткоді 'eo_events', які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам з правами Contributor і вище впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або виконувати небажані дії від імені користувачів. Це підвищує ризик компрометації сайту та негативно впливає на довіру користувачів і безпеку даних.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Event Organiser до останньої версії, де ця уразливість виправлена. Якщо оновлення недоступне, обмежте права користувачів до мінімально необхідних, перевірте та очистіть введені дані в параметрі 'no_events', а також регулярно аналізуйте журнали на предмет підозрілої активності. Впровадьте заходи з безпеки веб-додатків, такі як фільтрація та екранування виводу.