CVE-2026-0608: podatność Stored XSS w wtyczce Head Meta Data dla WordPress

Podatność Stored XSS w wtyczce Head Meta Data dla WordPress umożliwia ataki przez wstrzyknięcie skryptów przez użytkowników z uprawnieniami współautora.
CVE-2026-0608CVSS 6.4CMS

CVE-2026-0608: podatność Stored XSS w wtyczce Head Meta Data dla WordPress

Podatność Stored XSS w wtyczce Head Meta Data dla WordPress umożliwia ataki przez wstrzyknięcie skryptów przez użytkowników z uprawnieniami współautora.

CVSS
6.4 MEDIUM
EPSS
10.52%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Head Meta Data dla WordPress zawiera podatność typu Stored Cross-Site Scripting (XSS) w polu meta postu 'head-meta-data' we wszystkich wersjach do 20251118 włącznie. Umożliwia to uwierzytelnionym użytkownikom z uprawnieniami co najmniej na poziomie współautora wstrzyknięcie złośliwych skryptów, które wykonują się przy odwiedzeniu zmodyfikowanej strony.

Wpływ biznesowy

Atakujący z dostępem na poziomie współautora lub wyższym mogą wstrzykiwać złośliwe skrypty, co może prowadzić do kradzieży danych sesji, manipulacji treścią strony lub dalszych ataków na użytkowników. Może to obniżyć zaufanie do serwisu i spowodować naruszenia bezpieczeństwa danych. Operatorzy CMS powinni traktować tę lukę jako istotne zagrożenie dla integralności i bezpieczeństwa witryny.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Head Meta Data i ich wdrożenie. W przypadku braku łatki, ograniczenie uprawnień użytkowników do niezbędnego minimum oraz monitorowanie logów pod kątem podejrzanej aktywności. Warto także przeprowadzić przegląd i oczyszczenie danych meta postów pod kątem potencjalnych złośliwych skryptów.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS