CVE-2026-0693: podatność Stored XSS w wtyczce Allow HTML in Category Descriptions dla WordPress
Wtyczka WordPress Allow HTML in Category Descriptions do 1.2.4 ma podatność Stored XSS umożliwiającą ataki przez opisy kategorii. Sprawdź aktualizacje.
- CVSS
- 4.4 MEDIUM
- EPSS
- 14.88%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Allow HTML in Category Descriptions dla WordPress do wersji 1.2.4 jest podatna na atak Stored Cross-Site Scripting poprzez opisy kategorii. Atakujący z uprawnieniami administratora mogą wstrzykiwać złośliwe skrypty, które wykonują się przy wyświetlaniu opisu kategorii.
Wpływ biznesowy
Podatność umożliwia administratorom w wielostanowiskowych instalacjach WordPress lub tam, gdzie wyłączono unfiltered_html, wstrzyknięcie złośliwego kodu JavaScript. Może to prowadzić do przejęcia sesji użytkowników, manipulacji treścią strony lub innych działań szkodliwych dla bezpieczeństwa i reputacji firmy.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp administratorów do minimum, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki w środowiskach wielostanowiskowych lub tam, gdzie unfiltered_html jest wyłączone.