Уразливість XSS у плагіні Bookero.pl для WordPress (CVE-2026-6910)
Плагін Bookero.pl для WordPress має уразливість Stored XSS, що дозволяє впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 10.87%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Bookero.pl для WordPress до версії 2.2 має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію атрибутів shortcode bookero_products. Атакуючі з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє аутентифікованим користувачам із правами контриб’ютора та вище впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або змінити контент сторінок. Для власників сайтів на WordPress це підвищує ризик компрометації користувачів і зниження довіри до ресурсу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Bookero.pl і встановити їх, якщо доступні. Якщо оновлення відсутні, обмежте доступ користувачів до рівня нижче контриб’ютора, перегляньте журнали на предмет підозрілої активності та мінімізуйте використання shortcode bookero_products з атрибутами hide_products і filter_products. Загалом, слід регулярно моніторити безпеку плагінів і застосовувати найкращі практики захисту WordPress.