Ad

CVE-2026-16066

MEDIUM CVSS 3.1: 5,4 EPSS 0.16%
Обновлено 12 августа 2026
WordPress
Параметр Значение
CVSS 5,4 (MEDIUM)
Уязвимые версии до 2.11.34
Тип уязвимости CWE-79 (Межсайтовый скриптинг (XSS))
Поставщик WordPress
Публичный эксплойт Нет

Плагин Welcart для электронной коммерции WordPress до версии 2.11.34 не очищает и не экранирует поле продукта перед его выводом на страницы продукта, что позволяет пользователям с ролью «Автор» и выше внедрять произвольные веб-скрипты, которые выполняются в браузере любого посетителя, просматривающего страницу продукта.

Показать оригинальное описание (EN)

The Welcart e-Commerce WordPress plugin before 2.11.34 does not sanitise or escape a product field before outputting it on the product pages, allowing users with the Author role and above to inject arbitrary web scripts that execute in the browser of any visitor viewing the product page.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Требуется
Нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1