WP Content Permission: podatność Stored XSS w parametrze 'ohmem-message'

Wtyczka WP Content Permission do WordPressa ma podatność Stored XSS w parametrze 'ohmem-message'. Zalecana aktualizacja i monitoring.
CVE-2026-0743CVSS 4.4Web

WP Content Permission: podatność Stored XSS w parametrze 'ohmem-message'

Wtyczka WP Content Permission do WordPressa ma podatność Stored XSS w parametrze 'ohmem-message'. Zalecana aktualizacja i monitoring.

CVSS
4.4 MEDIUM
EPSS
18.17%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WP Content Permission dla WordPressa do wersji 1.2 włącznie jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez parametr 'ohmem-message'. Atakujący z uprawnieniami administratora mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanej strony.

Wpływ biznesowy

Podatność umożliwia atakującym z uprawnieniami administratora wstrzyknięcie i wykonanie złośliwego kodu JavaScript na stronach serwisu, co może prowadzić do przejęcia sesji użytkowników, kradzieży danych lub dalszych ataków na infrastrukturę. Może to wpłynąć na bezpieczeństwo i reputację serwisu internetowego oraz zaufanie użytkowników.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki WP Content Permission do wersji po 1.2, w której podatność została załatana. W przypadku braku dostępnej aktualizacji należy ograniczyć dostęp do panelu administratora, przejrzeć logi pod kątem podejrzanych aktywności oraz monitorować serwis pod kątem nietypowego zachowania. Warto również rozważyć zastosowanie dodatkowych mechanizmów ochrony przed XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS