Уразливість XSS у плагіні ICS Calendar для WordPress (CVE-2026-9838)
Вразливість Reflected XSS у плагіні ICS Calendar для WordPress дозволяє впроваджувати шкідливі скрипти через параметр 'htmltagtitle'. Оновіть плагін для захисту.
- CVSS
- 6.1 MEDIUM
- EPSS
- 21.8%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін ICS Calendar для WordPress має вразливість відображеного міжсайтового скриптингу (Reflected XSS) через параметр 'htmltagtitle' у версіях до 12.0.9 включно. Це дозволяє неавторизованим зловмисникам впроваджувати довільні скрипти, які виконуються при взаємодії користувача з підробленим посиланням.
Бізнес-вплив
Вразливість може бути використана для викрадення сесій, фішингу або інших атак, що впливають на безпеку користувачів сайту. Власники інфраструктури та ІТ-оператори повинні враховувати ризик компрометації веб-ресурсів, особливо якщо плагін ICS Calendar використовується на сайтах з великою кількістю відвідувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна ICS Calendar від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до AJAX-дій, що використовують параметр 'htmltagtitle', переглянути журнали на предмет підозрілої активності та зменшити експозицію вразливого функціоналу. Пріоритезуйте виправлення відповідно до ризику.