Luka XSS w wtyczce APCu Manager WordPress przed wersją 4.5.0

Wtyczka APCu Manager WordPress przed 4.5.0 umożliwia atak Stored XSS przez nieodpowiednio zabezpieczone klucze cache. Zalecana aktualizacja.
CVE-2026-10083CVSS 7.5CMS

Luka XSS w wtyczce APCu Manager WordPress przed wersją 4.5.0

Wtyczka APCu Manager WordPress przed 4.5.0 umożliwia atak Stored XSS przez nieodpowiednio zabezpieczone klucze cache. Zalecana aktualizacja.

CVSS
7.5 HIGH
EPSS
10.63%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka APCu Manager dla WordPressa w wersjach przed 4.5.0 nie zabezpiecza poprawnie kluczy pamięci podręcznej APCu przed wyświetleniem w panelu administratora, co umożliwia atak typu Stored Cross-Site Scripting (XSS). Atakujący może wstrzyknąć złośliwy kod JavaScript, który zostanie wykonany w sesji administratora.

Wpływ biznesowy

Luka ta pozwala na wykonanie złośliwego kodu w kontekście sesji administratora WordPressa, co może prowadzić do przejęcia kontroli nad panelem zarządzania witryną, modyfikacji zawartości lub eskalacji uprawnień. Zagrożenie jest szczególnie istotne w środowiskach, gdzie włączona jest trwała pamięć podręczna obiektów i gdzie użytkownicy mogą tworzyć lub modyfikować dane cache bez odpowiedniej walidacji.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki APCu Manager do wersji 4.5.0 lub nowszej, w której luka została załatana. W międzyczasie warto ograniczyć dostęp do panelu administratora oraz monitorować logi pod kątem podejrzanych aktywności. Dodatkowo należy przeglądnąć konfigurację pamięci podręcznej i ograniczyć możliwość zapisywania kluczy cache pochodzących z niezaufanych źródeł.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS