Вразливість Stored XSS у плагіні Express Payment For Stripe для WordPress

Вразливість Stored XSS у плагіні Express Payment For Stripe до версії 1.28.0 дозволяє впроваджувати шкідливі скрипти через атрибут шорткоду 'type'.
CVE-2026-8893CVSS 6.4Web

Вразливість Stored XSS у плагіні Express Payment For Stripe для WordPress

Вразливість Stored XSS у плагіні Express Payment For Stripe до версії 1.28.0 дозволяє впроваджувати шкідливі скрипти через атрибут шорткоду 'type'.

CVSS
6.4 MEDIUM
EPSS
8.65%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Express Payment For Stripe для WordPress до версії 1.28.0 містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через атрибут 'type' шорткоду [stripe-express]. Це дозволяє користувачам з рівнем доступу не нижче контриб'ютора впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Уразливість може призвести до виконання довільних скриптів у браузерах користувачів, що загрожує компрометацією облікових даних, викраденням сесій або іншими атаками через веб-інтерфейс. Для власників сайтів на WordPress це означає підвищений ризик безпеки та можливі репутаційні втрати, особливо якщо плагін використовується для обробки платежів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх при першій можливості. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня нижче контриб'ютора, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливих сторінок. Також варто розглянути використання додаткових засобів захисту веб-додатків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки