Ad

CVE-2026-14827

MEDIUM CVSS 3.1: 6,8
Обновлено 27 июля 2026
WordPress
Параметр Значение
CVSS 6,8 (MEDIUM)
Уязвимые версии до 1.3.18
Тип уязвимости CWE-79 (Межсайтовый скриптинг (XSS))
Поставщик WordPress
Публичный эксплойт Нет

Плагин Calendar WordPress до версии 1.3.18 не может должным образом экранировать введенное пользователем поле события перед его выводом внутри атрибута HTML на общедоступной странице, что позволяет пользователям с ролью участника вставлять произвольный код JavaScript, который выполняется в браузере любого, кто просматривает календарь.

Показать оригинальное описание (EN)

The Calendar WordPress plugin before 1.3.18 does not properly escape a user-supplied event field before outputting it inside an HTML attribute on a public-facing page, allowing users with the Contributor role to inject arbitrary JavaScript that executes in the browser of anyone viewing the calendar.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Высокие
Нужны права администратора
Участие пользователя
Требуется
Нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1