Wrażliwość Reflected Cross-Site Scripting w wtyczce List Site Contributors dla WordPress

Wtyczka List Site Contributors do WordPress ma lukę XSS w parametrze 'alpha' do wersji 1.1.8. Zalecana aktualizacja i monitorowanie bezpieczeństwa.
CVE-2026-0594CVSS 6.1Web

Wrażliwość Reflected Cross-Site Scripting w wtyczce List Site Contributors dla WordPress

Wtyczka List Site Contributors do WordPress ma lukę XSS w parametrze 'alpha' do wersji 1.1.8. Zalecana aktualizacja i monitorowanie bezpieczeństwa.

CVSS
6.1 MEDIUM
EPSS
49.13%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka List Site Contributors dla WordPress w wersjach do 1.1.8 włącznie jest podatna na atak Reflected Cross-Site Scripting (XSS) poprzez parametr 'alpha'. Atakujący może wstrzyknąć złośliwe skrypty, które wykonają się po nakłonieniu użytkownika do kliknięcia w specjalnie spreparowany link.

Wpływ biznesowy

Ta luka umożliwia nieautoryzowanym osobom wykonanie złośliwego kodu w kontekście przeglądarki użytkownika, co może prowadzić do kradzieży sesji, manipulacji zawartością strony lub innych działań szkodliwych dla użytkowników i właścicieli serwisu. Operatorzy powinni traktować tę podatność jako istotne zagrożenie dla bezpieczeństwa aplikacji webowej.

Rekomendowane działania administratora

Zaleca się jak najszybsze zaktualizowanie wtyczki List Site Contributors do wersji zawierającej poprawkę lub, jeśli aktualizacja nie jest dostępna, ograniczenie ekspozycji podatnego parametru poprzez odpowiednie reguły zapory aplikacyjnej (WAF). Dodatkowo warto monitorować logi pod kątem podejrzanych żądań i edukować użytkowników, aby nie klikali w podejrzane linki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS