Вразливість Stored XSS у плагіні HBook для WordPress (CVE-2026-8143)

Вразливість Stored XSS у плагіні HBook для WordPress дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.
CVE-2026-8143CVSS 7.2CMS

Вразливість Stored XSS у плагіні HBook для WordPress (CVE-2026-8143)

Вразливість Stored XSS у плагіні HBook для WordPress дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.

CVSS
7.2 HIGH
EPSS
8.93%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін HBook для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметри hb_country_iso, hb_usa_state_iso та hb_canada_province_iso у версіях до 2.1.6 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при перегляді сторінки адміністрування клієнтів HBook.

Бізнес-вплив

Вразливість може призвести до компрометації облікових записів адміністраторів, викрадення сесій або виконання небажаних дій від імені користувача. Для власників сайтів на WordPress із встановленим плагіном HBook це створює ризик порушення цілісності та безпеки даних, а також потенційних репутаційних втрат.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна HBook від розробника та застосувати їх у разі доступності. Якщо оновлення недоступні, слід обмежити доступ до сторінок адміністрування, провести аудит логів на предмет підозрілої активності та впровадити додаткові заходи фільтрації вхідних даних. Пріоритезуйте виправлення цієї уразливості через високий рівень ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки