Уразливість Stored XSS у плагіні List View Google Calendar для WordPress

Stored XSS у плагіні List View Google Calendar дозволяє адміністраторам впроваджувати шкідливі скрипти. Рекомендується оновлення та перевірка безпеки.
CVE-2026-2396CVSS 4.4Web

Уразливість Stored XSS у плагіні List View Google Calendar для WordPress

Stored XSS у плагіні List View Google Calendar дозволяє адміністраторам впроваджувати шкідливі скрипти. Рекомендується оновлення та перевірка безпеки.

CVSS
4.4 MEDIUM
EPSS
12.75%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін List View Google Calendar для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію опису події у версіях до 7.4.3 включно. Уразливість дозволяє адміністраторам зловмисникам впроваджувати довільні скрипти, які виконуються при перегляді сторінок користувачами.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливих скриптів на сайтах з мультисайтовою інсталяцією WordPress або там, де параметр unfiltered_html вимкнено. Це підвищує ризик компрометації облікових записів користувачів і порушення цілісності веб-сторінок, що негативно впливає на довіру користувачів і безпеку інфраструктури.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх, якщо доступні. Якщо оновлення відсутні, обмежте доступ до адміністративних облікових записів, перевірте журнали на ознаки експлуатації уразливості та зменшіть експозицію шляхом налаштування параметрів безпеки WordPress. Пріоритезуйте виправлення для мультисайтових інсталяцій та середовищ з вимкненим unfiltered_html.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки