CVE-2026-10077: Stored XSS w motywie yootheme WordPress przed wersją 5.0.35

Luka CVE-2026-10077 w motywie yootheme WordPress umożliwia ataki Stored XSS przez użytkowników z rolą Autora. Zalecana aktualizacja motywu.
CVE-2026-10077CVSS 6.8CMS

CVE-2026-10077: Stored XSS w motywie yootheme WordPress przed wersją 5.0.35

Luka CVE-2026-10077 w motywie yootheme WordPress umożliwia ataki Stored XSS przez użytkowników z rolą Autora. Zalecana aktualizacja motywu.

CVSS
6.8 MEDIUM
EPSS
15.26%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Motyw yootheme dla WordPressa w wersjach przed 5.0.35 pozwala użytkownikom z rolą Autora na przeprowadzenie ataku typu Stored Cross-Site Scripting (XSS) poprzez niewłaściwe przetwarzanie niektórych atrybutów HTML. Atak ten może skutkować wykonaniem złośliwego kodu w przeglądarce każdego użytkownika przeglądającego zainfekowany wpis.

Wpływ biznesowy

Atak Stored XSS może prowadzić do kradzieży sesji, manipulacji treścią strony lub innych działań złośliwych wykonywanych w kontekście przeglądarki ofiary. Dla operatorów stron opartych na WordPress z motywem yootheme oznacza to ryzyko naruszenia bezpieczeństwa użytkowników i utraty zaufania. Wykorzystanie tej luki wymaga posiadania konta z rolą Autora, co ogranicza potencjalnych atakujących, ale nie eliminuje zagrożenia.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację motywu yootheme do wersji 5.0.35 lub nowszej, która zawiera poprawkę eliminującą tę lukę. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć uprawnienia użytkowników oraz monitorować logi pod kątem podejrzanych działań. Dodatkowo, przegląd i weryfikacja treści publikowanych przez użytkowników z rolą Autora może pomóc w wykryciu potencjalnych ataków.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS