Уразливість Stored XSS у плагіні Email Encoder для WordPress (CVE-2026-2840)
Stored XSS у плагіні Email Encoder для WordPress (CVE-2026-2840) дозволяє впроваджувати скрипти через шорткод eeb_mailto. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 17.26%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Email Encoder для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через шорткод 'eeb_mailto' у версіях до 2.4.4 включно. Зловмисники з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам із правами контриб'ютора та вище впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або виконувати небажані дії від імені користувачів. Це підвищує ризик компрометації вебсайту та довіри користувачів, що може негативно вплинути на репутацію та безпеку інфраструктури.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Email Encoder і застосувати їх, якщо доступні. Якщо оновлення відсутні, обмежте права користувачів до мінімально необхідних, перегляньте журнали на предмет підозрілої активності та розгляньте можливість тимчасового відключення плагіна. Загалом, слід зменшити експозицію вразливих компонентів і пріоритезувати їх усунення.