Уразливість XSS у плагіні Bookero.pl для WordPress (CVE-2026-6910)

Плагін Bookero.pl для WordPress має уразливість Stored XSS, що дозволяє впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.
CVE-2026-6910CVSS 6.4Web

Уразливість XSS у плагіні Bookero.pl для WordPress (CVE-2026-6910)

Плагін Bookero.pl для WordPress має уразливість Stored XSS, що дозволяє впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.

CVSS
6.4 MEDIUM
EPSS
10.87%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Bookero.pl для WordPress до версії 2.2 має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію атрибутів shortcode bookero_products. Атакуючі з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє аутентифікованим користувачам із правами контриб’ютора та вище впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або змінити контент сторінок. Для власників сайтів на WordPress це підвищує ризик компрометації користувачів і зниження довіри до ресурсу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Bookero.pl і встановити їх, якщо доступні. Якщо оновлення відсутні, обмежте доступ користувачів до рівня нижче контриб’ютора, перегляньте журнали на предмет підозрілої активності та мінімізуйте використання shortcode bookero_products з атрибутами hide_products і filter_products. Загалом, слід регулярно моніторити безпеку плагінів і застосовувати найкращі практики захисту WordPress.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки