Уразливість Reflected XSS у плагіні EntreDroppers для WordPress
CVE-2026-8628: Reflected XSS у плагіні EntreDroppers для WordPress до версії 1.1.2. Рекомендації щодо захисту та оновлення.
- CVSS
- 6.1 MEDIUM
- EPSS
- 10.67%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін EntreDroppers для WordPress версій до 1.1.2 включно містить уразливість Reflected Cross-Site Scripting через параметр PHP_SELF. Це дозволяє неавторизованим зловмисникам інжектувати шкідливі скрипти, які виконуються при взаємодії користувача з підробленим посиланням.
Бізнес-вплив
Уразливість може призвести до виконання довільних скриптів у браузері користувача, що ставить під загрозу безпеку сесій, конфіденційність даних та може сприяти фішинговим атакам. Власники сайтів на WordPress із встановленим плагіном EntreDroppers повинні врахувати ризики компрометації користувацьких даних та репутації ресурсу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна EntreDroppers від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до уразливих сторінок, провести аудит логів на ознаки експлуатації та інформувати користувачів про потенційні ризики. Загалом, слід зменшити експозицію вразливого функціоналу та посилити фільтрацію вхідних даних.