WP Hello Bar do WordPressa podatny na Stored Cross-Site Scripting (CVE-2026-1042)
Wtyczka WP Hello Bar do WordPressa ma lukę Stored XSS umożliwiającą ataki przez parametry 'digit_one' i 'digit_two'. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.4 MEDIUM
- EPSS
- 10.48%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WP Hello Bar dla WordPressa do wersji 1.02 włącznie jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez parametry 'digit_one' i 'digit_two'. Atakujący z uprawnieniami administratora mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanej strony.
Wpływ biznesowy
Podatność umożliwia atakującym z uprawnieniami administratora wstrzyknięcie i wykonanie złośliwych skryptów w panelu WordPress, co może prowadzić do przejęcia kontroli nad witryną, kradzieży danych użytkowników lub dalszej eskalacji ataku. Operatorzy powinni traktować tę lukę jako istotne zagrożenie dla integralności i bezpieczeństwa swoich stron.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP Hello Bar u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp administratorów do zaufanych osób, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe.