Wrażliwość Stored Cross-Site Scripting w wtyczce Electric Studio Download Counter dla WordPress

Luka XSS w wtyczce Electric Studio Download Counter dla WordPress do wersji 2.4 umożliwia ataki z poziomu administratora. Zalecane aktualizacje i monitorowanie.
CVE-2026-0741CVSS 4.4Web

Wrażliwość Stored Cross-Site Scripting w wtyczce Electric Studio Download Counter dla WordPress

Luka XSS w wtyczce Electric Studio Download Counter dla WordPress do wersji 2.4 umożliwia ataki z poziomu administratora. Zalecane aktualizacje i monitorowanie.

CVSS
4.4 MEDIUM
EPSS
10.91%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Electric Studio Download Counter dla WordPress do wersji 2.4 włącznie posiada lukę typu Stored Cross-Site Scripting (XSS) w ustawieniach wtyczki, wynikającą z niewystarczającej sanitacji danych wejściowych i ucieczki znaków. Atakujący z uprawnieniami administratora mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzania zainfekowanych stron.

Wpływ biznesowy

Luka umożliwia atakującym z uprawnieniami administratora wstrzyknięcie i wykonanie złośliwego kodu JavaScript w panelu WordPress, co może prowadzić do przejęcia sesji, manipulacji zawartością strony lub dalszych ataków na użytkowników. Może to wpłynąć na integralność i bezpieczeństwo witryny oraz zaufanie użytkowników.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Electric Studio Download Counter u jej dostawcy i wdrożenie poprawek. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających przed XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS