CVE-2026-0608: podatność Stored XSS w wtyczce Head Meta Data dla WordPress
Podatność Stored XSS w wtyczce Head Meta Data dla WordPress umożliwia ataki przez wstrzyknięcie skryptów przez użytkowników z uprawnieniami współautora.
- CVSS
- 6.4 MEDIUM
- EPSS
- 10.52%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Head Meta Data dla WordPress zawiera podatność typu Stored Cross-Site Scripting (XSS) w polu meta postu 'head-meta-data' we wszystkich wersjach do 20251118 włącznie. Umożliwia to uwierzytelnionym użytkownikom z uprawnieniami co najmniej na poziomie współautora wstrzyknięcie złośliwych skryptów, które wykonują się przy odwiedzeniu zmodyfikowanej strony.
Wpływ biznesowy
Atakujący z dostępem na poziomie współautora lub wyższym mogą wstrzykiwać złośliwe skrypty, co może prowadzić do kradzieży danych sesji, manipulacji treścią strony lub dalszych ataków na użytkowników. Może to obniżyć zaufanie do serwisu i spowodować naruszenia bezpieczeństwa danych. Operatorzy CMS powinni traktować tę lukę jako istotne zagrożenie dla integralności i bezpieczeństwa witryny.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Head Meta Data i ich wdrożenie. W przypadku braku łatki, ograniczenie uprawnień użytkowników do niezbędnego minimum oraz monitorowanie logów pod kątem podejrzanej aktywności. Warto także przeprowadzić przegląd i oczyszczenie danych meta postów pod kątem potencjalnych złośliwych skryptów.