WP DSGVO Tools (GDPR) narażony na atak Stored Cross-Site Scripting (CVE-2026-0914)
WP DSGVO Tools (GDPR) do 3.1.36 podatny na Stored XSS. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.
- CVSS
- 6.4 MEDIUM
- EPSS
- 16.46%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WP DSGVO Tools (GDPR) dla WordPressa do wersji 3.1.36 zawiera lukę umożliwiającą atak Stored Cross-Site Scripting poprzez shortcode 'lw_content_block'. Atakujący z uprawnieniami co najmniej na poziomie współpracownika mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanej strony.
Wpływ biznesowy
Luka pozwala na trwałe wstrzyknięcie złośliwego kodu JavaScript, co może prowadzić do przejęcia sesji użytkowników, kradzieży danych lub manipulacji zawartością strony. Organizacje korzystające z tej wtyczki powinny traktować tę podatność poważnie, zwłaszcza jeśli mają wielu użytkowników z uprawnieniami do edycji treści.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy oraz ich wdrożenie. W międzyczasie ogranicz dostęp do edycji treści tylko do zaufanych użytkowników, monitoruj logi pod kątem podejrzanej aktywności oraz rozważ zastosowanie dodatkowych mechanizmów filtrowania i sanitizacji danych wejściowych.