CVE-2026-10077: Stored XSS w motywie yootheme WordPress przed wersją 5.0.35
Luka CVE-2026-10077 w motywie yootheme WordPress umożliwia ataki Stored XSS przez użytkowników z rolą Autora. Zalecana aktualizacja motywu.
- CVSS
- 6.8 MEDIUM
- EPSS
- 15.26%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Motyw yootheme dla WordPressa w wersjach przed 5.0.35 pozwala użytkownikom z rolą Autora na przeprowadzenie ataku typu Stored Cross-Site Scripting (XSS) poprzez niewłaściwe przetwarzanie niektórych atrybutów HTML. Atak ten może skutkować wykonaniem złośliwego kodu w przeglądarce każdego użytkownika przeglądającego zainfekowany wpis.
Wpływ biznesowy
Atak Stored XSS może prowadzić do kradzieży sesji, manipulacji treścią strony lub innych działań złośliwych wykonywanych w kontekście przeglądarki ofiary. Dla operatorów stron opartych na WordPress z motywem yootheme oznacza to ryzyko naruszenia bezpieczeństwa użytkowników i utraty zaufania. Wykorzystanie tej luki wymaga posiadania konta z rolą Autora, co ogranicza potencjalnych atakujących, ale nie eliminuje zagrożenia.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację motywu yootheme do wersji 5.0.35 lub nowszej, która zawiera poprawkę eliminującą tę lukę. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć uprawnienia użytkowników oraz monitorować logi pod kątem podejrzanych działań. Dodatkowo, przegląd i weryfikacja treści publikowanych przez użytkowników z rolą Autora może pomóc w wykryciu potencjalnych ataków.