Уразливість Stored XSS у плагіні EM Cost Calculator для WordPress

Виявлено Stored XSS у плагіні EM Cost Calculator для WordPress до версії 2.3.1. Рекомендується оновлення та перевірка безпеки сайту.
CVE-2026-2506CVSS 6.1Web

Уразливість Stored XSS у плагіні EM Cost Calculator для WordPress

Виявлено Stored XSS у плагіні EM Cost Calculator для WordPress до версії 2.3.1. Рекомендується оновлення та перевірка безпеки сайту.

CVSS
6.1 MEDIUM
EPSS
12.06%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін EM Cost Calculator для WordPress версій до 2.3.1 включно містить уразливість збереженого міжсайтового скриптингу (Stored XSS). Уразливість виникає через збереження та відображення даних 'customer_name' без належного екранування, що дозволяє неавторизованим зловмисникам виконувати довільні скрипти при перегляді сторінки клієнтів адміністратором.

Бізнес-вплив

Ця уразливість може призвести до компрометації облікових записів адміністраторів або викрадення сесій, що ставить під загрозу безпеку сайту та конфіденційність даних. Власники інфраструктури повинні враховувати ризики виконання шкідливих скриптів, які можуть вплинути на стабільність і довіру до їхніх вебресурсів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна EM Cost Calculator від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки