Уразливість Stored XSS у плагіні Passeum Ticketing для WordPress

Виявлено Stored XSS у плагіні Passeum Ticketing для WordPress до версії 1.0. Рекомендується оновлення та обмеження доступу для безпеки сайту.
CVE-2026-7421CVSS 4.4Web

Уразливість Stored XSS у плагіні Passeum Ticketing для WordPress

Виявлено Stored XSS у плагіні Passeum Ticketing для WordPress до версії 1.0. Рекомендується оновлення та обмеження доступу для безпеки сайту.

CVSS
4.4 MEDIUM
EPSS
11.14%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Passeum Ticketing для WordPress версій до 1.0 включно містить уразливість збереженого міжсайтового скриптингу (Stored XSS). Вразливість виникає через недостатню санітизацію параметра shop_name, що дозволяє адміністраторам впроваджувати зовнішні скрипти, які виконуються на фронтенді сайту.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливих скриптів на сайтах, що використовують Passeum Ticketing, впливаючи на всіх відвідувачів сторінок з шорткодом плагіна. Це створює ризик компрометації даних користувачів, фішингових атак та інших шкідливих дій, що може негативно вплинути на репутацію та довіру до бізнесу.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна від розробника та негайно їх застосувати. Якщо оновлення недоступні, слід обмежити доступ до налаштувань shop_name лише довіреним користувачам, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки