Вразливість Reflected XSS у темі EventPress WordPress до версії 22.2

Вразливість Reflected XSS у темі EventPress WordPress до 22.2 дозволяє неавторизованим атаки на користувачів. Рекомендується оновлення теми.
CVE-2026-6268CVSS 7.1CMS

Вразливість Reflected XSS у темі EventPress WordPress до версії 22.2

Вразливість Reflected XSS у темі EventPress WordPress до 22.2 дозволяє неавторизованим атаки на користувачів. Рекомендується оновлення теми.

CVSS
7.1 HIGH
EPSS
5.97%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Тема EventPress для WordPress до версії 22.2 не очищує параметр 'id' у AJAX-обробнику eventpress_customizer_notify_dismiss_action, що дозволяє неавторизованим зловмисникам виконувати Reflected Cross-Site Scripting (XSS) атаки на користувачів, які увійшли в систему.

Бізнес-вплив

Ця вразливість може призвести до виконання шкідливого коду у браузерах авторизованих користувачів, що ставить під загрозу їхні облікові дані та безпеку сесій. Для власників сайтів на базі WordPress із темою EventPress це означає підвищений ризик компрометації користувацьких даних і потенційних атак на інфраструктуру.

Рекомендовані дії адміністратора

Рекомендується оновити тему EventPress до версії 22.2 або новішої, де ця вразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити доступ до AJAX-обробника, переглянути журнали на предмет підозрілої активності та впровадити додаткові заходи безпеки для зменшення ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки