Вразливість Stored XSS у плагіні Lockme OAuth2 для WordPress

Вразливість Stored XSS у плагіні Lockme OAuth2 calendars для WordPress дозволяє адміністраторам впроваджувати шкідливі скрипти через налаштування. Рекомендується оновлення та обмеження доступу.
CVE-2026-3367CVSS 4.4Web

Вразливість Stored XSS у плагіні Lockme OAuth2 для WordPress

Вразливість Stored XSS у плагіні Lockme OAuth2 calendars для WordPress дозволяє адміністраторам впроваджувати шкідливі скрипти через налаштування. Рекомендується оновлення та обмеження доступу.

CVSS
4.4 MEDIUM
EPSS
17.15%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Lockme OAuth2 calendars для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію налаштувань, що дозволяє адміністраторам впроваджувати шкідливі скрипти на сторінці налаштувань. Уразливість впливає на кілька полів, включно з App ID та App Secret.

Бізнес-вплив

Ця вразливість може дозволити адміністраторам окремих сайтів у мультисайтових інсталяціях WordPress виконувати довільний JavaScript, що може вплинути на інших користувачів і порушити безпеку системи. Це підвищує ризик компрометації облікових записів та викрадення сесій, що негативно впливає на довіру користувачів і стабільність інфраструктури.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Lockme OAuth2 calendars від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до налаштувань плагіна лише довіреним адміністраторам, провести аудит логів на предмет підозрілої активності та розглянути можливість тимчасового відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки