Уразливість Reflected XSS у плагіні EntreDroppers для WordPress

CVE-2026-8628: Reflected XSS у плагіні EntreDroppers для WordPress до версії 1.1.2. Рекомендації щодо захисту та оновлення.
CVE-2026-8628CVSS 6.1Web

Уразливість Reflected XSS у плагіні EntreDroppers для WordPress

CVE-2026-8628: Reflected XSS у плагіні EntreDroppers для WordPress до версії 1.1.2. Рекомендації щодо захисту та оновлення.

CVSS
6.1 MEDIUM
EPSS
10.67%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін EntreDroppers для WordPress версій до 1.1.2 включно містить уразливість Reflected Cross-Site Scripting через параметр PHP_SELF. Це дозволяє неавторизованим зловмисникам інжектувати шкідливі скрипти, які виконуються при взаємодії користувача з підробленим посиланням.

Бізнес-вплив

Уразливість може призвести до виконання довільних скриптів у браузері користувача, що ставить під загрозу безпеку сесій, конфіденційність даних та може сприяти фішинговим атакам. Власники сайтів на WordPress із встановленим плагіном EntreDroppers повинні врахувати ризики компрометації користувацьких даних та репутації ресурсу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна EntreDroppers від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до уразливих сторінок, провести аудит логів на ознаки експлуатації та інформувати користувачів про потенційні ризики. Загалом, слід зменшити експозицію вразливого функціоналу та посилити фільтрацію вхідних даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки