Вразливість Stored XSS у плагіні WP Cost Estimation & Payment Forms Builder для WordPress

Вразливість Stored XSS у плагіні WP Cost Estimation & Payment Forms Builder для WordPress дозволяє впроваджувати шкідливі скрипти через параметр 'customerInfos'.
CVE-2026-9253CVSS 7.2CMS

Вразливість Stored XSS у плагіні WP Cost Estimation & Payment Forms Builder для WordPress

Вразливість Stored XSS у плагіні WP Cost Estimation & Payment Forms Builder для WordPress дозволяє впроваджувати шкідливі скрипти через параметр 'customerInfos'.

CVSS
7.2 HIGH
EPSS
10.59%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WP Cost Estimation & Payment Forms Builder для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'customerInfos' у версіях до 10.5.97 включно. Недостатня санітаризація введених даних дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок користувачами.

Бізнес-вплив

Ця вразливість може призвести до компрометації облікових записів користувачів, викрадення сесійних даних або виконання небажаних дій від імені користувача. Для власників сайтів на WordPress це означає підвищений ризик втрати довіри клієнтів та потенційні фінансові збитки через зловмисні атаки.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до функцій, що використовують параметр 'customerInfos', провести аудит логів на предмет підозрілої активності та посилити моніторинг безпеки сайту. Також варто розглянути впровадження додаткових механізмів фільтрації введених даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки