Уразливість збереженого XSS у плагіні WP Customer Area для WordPress

Виявлено Stored XSS у плагіні WP Customer Area для WordPress через атрибут 'type' шорткоду. Оновіть плагін для захисту від атак.
CVE-2026-7640CVSS 6.4Web

Уразливість збереженого XSS у плагіні WP Customer Area для WordPress

Виявлено Stored XSS у плагіні WP Customer Area для WordPress через атрибут 'type' шорткоду. Оновіть плагін для захисту від атак.

CVSS
6.4 MEDIUM
EPSS
9.75%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WP Customer Area для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через атрибут 'type' шорткоду customer-area-protected-content у версіях до 8.3.5 включно. Аутентифіковані користувачі з рівнем доступу Contributor і вище можуть впроваджувати довільні скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Уразливість дозволяє зловмисникам з правами Contributor і вище впроваджувати шкідливі скрипти, що можуть викрасти сесійні дані користувачів або змінити вміст сторінок. Це створює ризики компрометації даних і довіри користувачів, що особливо критично для сайтів з конфіденційною інформацією або великою аудиторією.

Рекомендовані дії адміністратора

Рекомендується оновити плагін WP Customer Area до останньої версії, де ця уразливість виправлена. Якщо оновлення наразі недоступне, обмежте права користувачів до мінімально необхідних, перевірте журнали на ознаки експлуатації, а також розгляньте можливість тимчасового відключення шорткоду customer-area-protected-content.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки