Уразливість Stored XSS у плагіні Transbank Webpay для WordPress

Уразливість Stored XSS у Transbank Webpay плагіні WordPress до 1.14.0 дозволяє неавторизованим користувачам атакувати адміністраторів. Рекомендується оновлення.
CVE-2026-6858CVSS 7.1CMS

Уразливість Stored XSS у плагіні Transbank Webpay для WordPress

Уразливість Stored XSS у Transbank Webpay плагіні WordPress до 1.14.0 дозволяє неавторизованим користувачам атакувати адміністраторів. Рекомендується оновлення.

CVSS
7.1 HIGH
EPSS
21.46%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Transbank Webpay для WordPress версій до 1.14.0 не очищує та не екранує логи перед відображенням, що дозволяє неавторизованим користувачам виконувати атаки типу Stored XSS на облікові записи адміністраторів.

Бізнес-вплив

Ця уразливість може призвести до компрометації облікових записів адміністраторів через виконання шкідливого коду в браузері, що ставить під загрозу безпеку сайту та конфіденційність даних. Власники інфраструктури повинні розглянути ризики, пов’язані з потенційним несанкціонованим доступом та впливом на репутацію бізнесу.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Transbank Webpay до версії 1.14.0 або новішої, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ до логів, ретельно перевірити журнали на ознаки атак, зменшити експозицію сайту та пріоритезувати виправлення цієї проблеми.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки