Уразливість Reflected XSS у плагіні Zingaya Click-to-Call для WordPress

Виявлено Reflected XSS у плагіні Zingaya Click-to-Call для WordPress через недостатню санітизацію параметрів на сторінці реєстрації адміністратора.
CVE-2026-6696CVSS 6.1Web

Уразливість Reflected XSS у плагіні Zingaya Click-to-Call для WordPress

Виявлено Reflected XSS у плагіні Zingaya Click-to-Call для WordPress через недостатню санітизацію параметрів на сторінці реєстрації адміністратора.

CVSS
6.1 MEDIUM
EPSS
12.55%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Zingaya Click-to-Call для WordPress має уразливість відображеного міжсайтового скриптингу (Reflected XSS) через параметри 'email', 'first_name', 'last_name' та 'phone' на сторінці реєстрації адміністратора у версіях до 1.0 включно. Це пов’язано з недостатньою санітизацією введених даних та екрануванням виводу.

Бізнес-вплив

Уразливість дозволяє неавторизованим зловмисникам впроваджувати довільні веб-скрипти, які можуть виконуватися у браузері користувача, якщо його вдасться переконати виконати певну дію, наприклад, перейти за шкідливим посиланням. Це може призвести до викрадення сесій, фішингу або інших атак, що впливають на безпеку користувачів і довіру до сайту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до сторінки реєстрації адміністратора, впровадити додаткові заходи фільтрації введених даних, переглянути журнали на предмет підозрілої активності та підвищити обізнаність користувачів щодо безпечної роботи з посиланнями.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки