CVE-2026-8901: Уразливість Stored XSS у плагіні Integration for Freshsales для WordPress
Уразливість Stored XSS у плагіні Integration for Freshsales для WordPress до версії 1.0.15 дозволяє інжектувати шкідливі скрипти через форми. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 7.2 HIGH
- EPSS
- 23.67%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Integration for Freshsales для WordPress версій до 1.0.15 включно має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію введених даних у формах. Зловмисники можуть інжектувати шкідливі скрипти, які виконуються при перегляді адміністратором журналу помилок у панелі керування WordPress.
Бізнес-вплив
Уразливість дозволяє неавторизованим нападникам впроваджувати довготривалі шкідливі скрипти, що можуть виконуватися в контексті адміністративної панелі WordPress. Це створює ризик компрометації облікових записів адміністраторів, викрадення сесій або подальшого поширення атак на інфраструктуру. Власникам сайтів слід оцінити потенційний вплив на безпеку та довіру користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до адміністративної панелі, ретельно перевірити журнали помилок на ознаки експлуатації та впровадити додаткові заходи з фільтрації та санітизації введених даних. Пріоритезуйте виправлення цієї уразливості серед інших завдань безпеки.