Вразливість Stored XSS у плагіні Events In City для WordPress (CVE-2026-8898)

CVE-2026-8898: Stored XSS у плагіні Events In City WordPress до версії 3.0. Рекомендації щодо захисту та оновлення.
CVE-2026-8898CVSS 6.4Web

Вразливість Stored XSS у плагіні Events In City для WordPress (CVE-2026-8898)

CVE-2026-8898: Stored XSS у плагіні Events In City WordPress до версії 3.0. Рекомендації щодо захисту та оновлення.

CVSS
6.4 MEDIUM
EPSS
14.56%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Events In City для WordPress версій до 3.0 включно містить вразливість збереженого міжсайтового скриптингу (Stored XSS) через shortcode 'org-events'. Недостатня санітизація та екранування атрибутів дозволяє користувачам з рівнем доступу не нижче контриб’ютора впроваджувати шкідливі скрипти.

Бізнес-вплив

Вразливість може бути використана для впровадження шкідливих скриптів на сайтах, що призведе до компрометації сесій користувачів, викрадення даних або поширення шкідливого коду. Це створює ризики для репутації компанії та безпеки користувачів, особливо якщо плагін використовується на критичних вебресурсах.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Events In City від розробника та застосувати їх. Якщо оновлення недоступні, обмежте доступ користувачів з рівнем контриб’ютора і вище, ретельно перевіряйте введені дані та переглядайте журнали на предмет підозрілої активності. Також варто розглянути тимчасове відключення плагіна до усунення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки