Вразливість Stored XSS у плагіні Events In City для WordPress (CVE-2026-8898)
CVE-2026-8898: Stored XSS у плагіні Events In City WordPress до версії 3.0. Рекомендації щодо захисту та оновлення.
- CVSS
- 6.4 MEDIUM
- EPSS
- 14.56%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Events In City для WordPress версій до 3.0 включно містить вразливість збереженого міжсайтового скриптингу (Stored XSS) через shortcode 'org-events'. Недостатня санітизація та екранування атрибутів дозволяє користувачам з рівнем доступу не нижче контриб’ютора впроваджувати шкідливі скрипти.
Бізнес-вплив
Вразливість може бути використана для впровадження шкідливих скриптів на сайтах, що призведе до компрометації сесій користувачів, викрадення даних або поширення шкідливого коду. Це створює ризики для репутації компанії та безпеки користувачів, особливо якщо плагін використовується на критичних вебресурсах.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Events In City від розробника та застосувати їх. Якщо оновлення недоступні, обмежте доступ користувачів з рівнем контриб’ютора і вище, ретельно перевіряйте введені дані та переглядайте журнали на предмет підозрілої активності. Також варто розглянути тимчасове відключення плагіна до усунення вразливості.