Уразливість Stored XSS у плагіні Email Encoder для WordPress (CVE-2026-2840)

Stored XSS у плагіні Email Encoder для WordPress (CVE-2026-2840) дозволяє впроваджувати скрипти через шорткод eeb_mailto. Рекомендується оновлення та обмеження доступу.
CVE-2026-2840CVSS 6.4Web

Уразливість Stored XSS у плагіні Email Encoder для WordPress (CVE-2026-2840)

Stored XSS у плагіні Email Encoder для WordPress (CVE-2026-2840) дозволяє впроваджувати скрипти через шорткод eeb_mailto. Рекомендується оновлення та обмеження доступу.

CVSS
6.4 MEDIUM
EPSS
17.26%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Email Encoder для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через шорткод 'eeb_mailto' у версіях до 2.4.4 включно. Зловмисники з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам із правами контриб'ютора та вище впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або виконувати небажані дії від імені користувачів. Це підвищує ризик компрометації вебсайту та довіри користувачів, що може негативно вплинути на репутацію та безпеку інфраструктури.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Email Encoder і застосувати їх, якщо доступні. Якщо оновлення відсутні, обмежте права користувачів до мінімально необхідних, перегляньте журнали на предмет підозрілої активності та розгляньте можливість тимчасового відключення плагіна. Загалом, слід зменшити експозицію вразливих компонентів і пріоритезувати їх усунення.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки