Уразливість XSS у плагіні ICS Calendar для WordPress (CVE-2026-9838)

Вразливість Reflected XSS у плагіні ICS Calendar для WordPress дозволяє впроваджувати шкідливі скрипти через параметр 'htmltagtitle'. Оновіть плагін для захисту.
CVE-2026-9838CVSS 6.1Web

Уразливість XSS у плагіні ICS Calendar для WordPress (CVE-2026-9838)

Вразливість Reflected XSS у плагіні ICS Calendar для WordPress дозволяє впроваджувати шкідливі скрипти через параметр 'htmltagtitle'. Оновіть плагін для захисту.

CVSS
6.1 MEDIUM
EPSS
21.8%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін ICS Calendar для WordPress має вразливість відображеного міжсайтового скриптингу (Reflected XSS) через параметр 'htmltagtitle' у версіях до 12.0.9 включно. Це дозволяє неавторизованим зловмисникам впроваджувати довільні скрипти, які виконуються при взаємодії користувача з підробленим посиланням.

Бізнес-вплив

Вразливість може бути використана для викрадення сесій, фішингу або інших атак, що впливають на безпеку користувачів сайту. Власники інфраструктури та ІТ-оператори повинні враховувати ризик компрометації веб-ресурсів, особливо якщо плагін ICS Calendar використовується на сайтах з великою кількістю відвідувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна ICS Calendar від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до AJAX-дій, що використовують параметр 'htmltagtitle', переглянути журнали на предмет підозрілої активності та зменшити експозицію вразливого функціоналу. Пріоритезуйте виправлення відповідно до ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки