Вразливість Stored Cross-Site Scripting у плагіні Easy Cart для WordPress

Easy Cart плагін WordPress до 1.8 має Stored XSS через shortcode add_to_cart. Рекомендується оновлення та обмеження доступу.
CVE-2026-4080CVSS 6.4Web

Вразливість Stored Cross-Site Scripting у плагіні Easy Cart для WordPress

Easy Cart плагін WordPress до 1.8 має Stored XSS через shortcode add_to_cart. Рекомендується оновлення та обмеження доступу.

CVSS
6.4 MEDIUM
EPSS
15.59%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Easy Cart для WordPress до версії 1.8 містить уразливість Stored Cross-Site Scripting через shortcode 'add_to_cart'. Недостатня санітизація і екранування атрибутів shortcode дозволяє зловмисникам з рівнем доступу Contributor і вище впроваджувати шкідливі скрипти.

Бізнес-вплив

Ця уразливість може призвести до виконання довільних скриптів у браузерах користувачів, що відкриває шлях до викрадення сесій, фішингу або інших атак на користувачів сайту. Власники сайтів і ІТ-оператори повинні враховувати ризик компрометації довіри користувачів і потенційних репутаційних втрат.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Easy Cart від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Contributor і вище, ретельно перевіряти введені дані, а також моніторити логи на ознаки атак. Загалом, варто мінімізувати експозицію вразливого функціоналу та пріоритезувати оновлення.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки