WP DSGVO Tools (GDPR) narażony na atak Stored Cross-Site Scripting (CVE-2026-0914)

WP DSGVO Tools (GDPR) do 3.1.36 podatny na Stored XSS. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.
CVE-2026-0914CVSS 6.4Web

WP DSGVO Tools (GDPR) narażony na atak Stored Cross-Site Scripting (CVE-2026-0914)

WP DSGVO Tools (GDPR) do 3.1.36 podatny na Stored XSS. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.

CVSS
6.4 MEDIUM
EPSS
16.46%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WP DSGVO Tools (GDPR) dla WordPressa do wersji 3.1.36 zawiera lukę umożliwiającą atak Stored Cross-Site Scripting poprzez shortcode 'lw_content_block'. Atakujący z uprawnieniami co najmniej na poziomie współpracownika mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanej strony.

Wpływ biznesowy

Luka pozwala na trwałe wstrzyknięcie złośliwego kodu JavaScript, co może prowadzić do przejęcia sesji użytkowników, kradzieży danych lub manipulacji zawartością strony. Organizacje korzystające z tej wtyczki powinny traktować tę podatność poważnie, zwłaszcza jeśli mają wielu użytkowników z uprawnieniami do edycji treści.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy oraz ich wdrożenie. W międzyczasie ogranicz dostęp do edycji treści tylko do zaufanych użytkowników, monitoruj logi pod kątem podejrzanej aktywności oraz rozważ zastosowanie dodatkowych mechanizmów filtrowania i sanitizacji danych wejściowych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS