WPlyr Media Block dla WordPress narażony na Stored Cross-Site Scripting (CVE-2026-0724)
Wtyczka WPlyr Media Block do WordPress ma lukę XSS w parametrze '_wplyr_accent_color'. Zalecane jest szybkie zaktualizowanie wtyczki i monitorowanie bezpieczeństwa.
- CVSS
- 4.4 MEDIUM
- EPSS
- 18.06%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WPlyr Media Block dla WordPress do wersji 1.3.0 włącznie posiada lukę typu Stored Cross-Site Scripting (XSS) w parametrze '_wplyr_accent_color' z powodu niewystarczającej sanitacji i ucieczki danych wejściowych. Atakujący z uprawnieniami administratora mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanych stron.
Wpływ biznesowy
Luka umożliwia atakującym z uprawnieniami administratora wstrzyknięcie i wykonanie złośliwego kodu JavaScript w kontekście przeglądarki użytkownika, co może prowadzić do kradzieży sesji, manipulacji treścią strony lub innych działań szkodliwych dla użytkowników i infrastruktury. Właściciele stron powinni traktować tę lukę poważnie, zwłaszcza jeśli korzystają z tej wtyczki i mają wielu administratorów.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WPlyr Media Block u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć dostęp administratorów do niezbędnego minimum, monitorować logi pod kątem podejrzanych działań oraz rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających przed XSS, takich jak Content Security Policy (CSP).