WPlyr Media Block dla WordPress narażony na Stored Cross-Site Scripting (CVE-2026-0724)

Wtyczka WPlyr Media Block do WordPress ma lukę XSS w parametrze '_wplyr_accent_color'. Zalecane jest szybkie zaktualizowanie wtyczki i monitorowanie bezpieczeństwa.
CVE-2026-0724CVSS 4.4Web

WPlyr Media Block dla WordPress narażony na Stored Cross-Site Scripting (CVE-2026-0724)

Wtyczka WPlyr Media Block do WordPress ma lukę XSS w parametrze '_wplyr_accent_color'. Zalecane jest szybkie zaktualizowanie wtyczki i monitorowanie bezpieczeństwa.

CVSS
4.4 MEDIUM
EPSS
18.06%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WPlyr Media Block dla WordPress do wersji 1.3.0 włącznie posiada lukę typu Stored Cross-Site Scripting (XSS) w parametrze '_wplyr_accent_color' z powodu niewystarczającej sanitacji i ucieczki danych wejściowych. Atakujący z uprawnieniami administratora mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanych stron.

Wpływ biznesowy

Luka umożliwia atakującym z uprawnieniami administratora wstrzyknięcie i wykonanie złośliwego kodu JavaScript w kontekście przeglądarki użytkownika, co może prowadzić do kradzieży sesji, manipulacji treścią strony lub innych działań szkodliwych dla użytkowników i infrastruktury. Właściciele stron powinni traktować tę lukę poważnie, zwłaszcza jeśli korzystają z tej wtyczki i mają wielu administratorów.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WPlyr Media Block u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć dostęp administratorów do niezbędnego minimum, monitorować logi pod kątem podejrzanych działań oraz rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających przed XSS, takich jak Content Security Policy (CSP).

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS