Уразливість Reflected XSS у плагіні CM Custom Reports для WordPress

Виявлено Reflected XSS у плагіні CM Custom Reports WordPress через параметри date_from і date_to. Рекомендується оновлення та перевірка безпеки.
CVE-2026-2431CVSS 6.1Web

Уразливість Reflected XSS у плагіні CM Custom Reports для WordPress

Виявлено Reflected XSS у плагіні CM Custom Reports WordPress через параметри date_from і date_to. Рекомендується оновлення та перевірка безпеки.

CVSS
6.1 MEDIUM
EPSS
13.08%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін CM Custom Reports для WordPress має уразливість Reflected Cross-Site Scripting через параметри 'date_from' та 'date_to' у версіях до 1.2.7 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при взаємодії користувача з посиланням.

Бізнес-вплив

Уразливість може призвести до виконання довільних скриптів у браузері користувача, що ставить під загрозу безпеку даних та довіру до вебсайту. Це може вплинути на репутацію компанії та призвести до витоку інформації або компрометації сесій користувачів. Власники інфраструктури повинні врахувати ризики при використанні цього плагіна.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна CM Custom Reports та встановити останню версію, де ця уразливість виправлена. Якщо оновлення недоступне, слід обмежити доступ до параметрів 'date_from' та 'date_to', провести аудит логів на наявність підозрілої активності та мінімізувати ризики шляхом обмеження зовнішніх взаємодій з уразливими сторінками.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки