Вразливість Stored XSS у плагіні Next Date для WordPress

Вразливість Stored XSS у плагіні Next Date для WordPress дозволяє авторизованим користувачам впроваджувати шкідливі скрипти через атрибут 'default' шорткоду.
CVE-2026-4920CVSS 6.4Web

Вразливість Stored XSS у плагіні Next Date для WordPress

Вразливість Stored XSS у плагіні Next Date для WordPress дозволяє авторизованим користувачам впроваджувати шкідливі скрипти через атрибут 'default' шорткоду.

CVSS
6.4 MEDIUM
EPSS
8.56%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Next Date для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через атрибут 'default' шорткоду у версіях до 1.0 включно. Атакувальники з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Вразливість дозволяє авторизованим користувачам з рівнем контриб'ютора і вище впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або змінити вміст сторінок, що негативно впливає на безпеку вебсайту та довіру користувачів. Це може призвести до компрометації облікових записів та порушення цілісності інформації.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Next Date від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до рівня нижче контриб'ютора, провести аудит логів на ознаки експлуатації та мінімізувати вплив шляхом контролю введення та валідації даних у шорткодах.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки