CVE-2026-8892: Уразливість Stored XSS у плагіні CM Business Directory для WordPress

Уразливість Stored XSS у плагіні CM Business Directory для WordPress дозволяє контриб'юторам впроваджувати шкідливі скрипти через мета-поля адреси бізнесу.
CVE-2026-8892CVSS 6.4Web

CVE-2026-8892: Уразливість Stored XSS у плагіні CM Business Directory для WordPress

Уразливість Stored XSS у плагіні CM Business Directory для WordPress дозволяє контриб'юторам впроваджувати шкідливі скрипти через мета-поля адреси бізнесу.

CVSS
6.4 MEDIUM
EPSS
10.87%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін CM Business Directory для WordPress до версії 1.5.7 містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через мета-поля адреси бізнесу. Зловмисники з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Уразливість дозволяє аутентифікованим користувачам із правами контриб'ютора та вище впроваджувати виконуваний код у мета-поля адреси, що може призвести до компрометації облікових записів користувачів або викрадення сесій. Оскільки обмеження WordPress щодо unfiltered_html не застосовується до цих мета-полів, ризик експлуатації підвищується, що створює загрозу для безпеки вебсайту та його відвідувачів.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна CM Business Directory і застосувати їх, якщо вони доступні. У разі відсутності патчів слід обмежити права користувачів до мінімально необхідних, ретельно перевіряти введені дані в мета-полях адреси, аналізувати журнали на предмет підозрілої активності та розглянути можливість тимчасового обмеження доступу контриб'юторам до редагування цих полів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки