CVE-2026-8892: Уразливість Stored XSS у плагіні CM Business Directory для WordPress
Уразливість Stored XSS у плагіні CM Business Directory для WordPress дозволяє контриб'юторам впроваджувати шкідливі скрипти через мета-поля адреси бізнесу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 10.87%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін CM Business Directory для WordPress до версії 1.5.7 містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через мета-поля адреси бізнесу. Зловмисники з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Уразливість дозволяє аутентифікованим користувачам із правами контриб'ютора та вище впроваджувати виконуваний код у мета-поля адреси, що може призвести до компрометації облікових записів користувачів або викрадення сесій. Оскільки обмеження WordPress щодо unfiltered_html не застосовується до цих мета-полів, ризик експлуатації підвищується, що створює загрозу для безпеки вебсайту та його відвідувачів.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна CM Business Directory і застосувати їх, якщо вони доступні. У разі відсутності патчів слід обмежити права користувачів до мінімально необхідних, ретельно перевіряти введені дані в мета-полях адреси, аналізувати журнали на предмет підозрілої активності та розглянути можливість тимчасового обмеження доступу контриб'юторам до редагування цих полів.