Вразливість Stored XSS у плагінах Email Address Encoder для WordPress

Вразливість Stored XSS у плагінах Email Address Encoder для WordPress дозволяє неавторизованим користувачам виконувати атаки. Рекомендується оновлення плагінів.
CVE-2026-5305CVSS 8.8CMS

Вразливість Stored XSS у плагінах Email Address Encoder для WordPress

Вразливість Stored XSS у плагінах Email Address Encoder для WordPress дозволяє неавторизованим користувачам виконувати атаки. Рекомендується оновлення плагінів.

CVSS
8.8 HIGH
EPSS
29.8%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагіни Email Address Encoder (версії до 1.0.25) та email-encoder-premium (версії до 0.3.12) для WordPress мають уразливість, що дозволяє неавторизованим користувачам виконувати атаки типу Stored XSS через неправильну обробку заміни email-адрес.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого скрипту в браузерах користувачів сайту, що загрожує компрометацією облікових даних, викраденням сесій або іншими атаками. Власники сайтів на WordPress, які використовують ці плагіни, ризикують безпекою своїх користувачів і репутацією ресурсу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагінів Email Address Encoder та email-encoder-premium і встановити останні версії. Якщо оновлення недоступні, слід обмежити доступ до функцій плагінів, провести аудит логів на ознаки атак та мінімізувати експозицію вразливих компонентів. Пріоритетно впровадити заходи захисту від XSS на рівні веб-додатку.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки