CVE-2026-1047: podatność Stored XSS w wtyczce salavat counter dla WordPress
Podatność Stored XSS w wtyczce salavat counter dla WordPress do wersji 0.9.5 umożliwia ataki przez parametr image_url. Zalecana aktualizacja i monitoring.
- CVSS
- 4.4 MEDIUM
- EPSS
- 21.95%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka salavat counter dla WordPress do wersji 0.9.5 jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez parametr 'image_url' z powodu niewystarczającej sanitacji i ucieczki danych. Atakujący z uprawnieniami administratora mogą wstrzykiwać złośliwe skrypty, które wykonują się przy odwiedzeniu zainfekowanej strony.
Wpływ biznesowy
Podatność umożliwia administratorom złośliwe wstrzyknięcie kodu, co może prowadzić do przejęcia sesji użytkowników, deface'u stron lub innych działań naruszających integralność i bezpieczeństwo witryny. Operatorzy powinni traktować tę lukę jako średniego ryzyka, zwłaszcza w środowiskach z wieloma administratorami.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki salavat counter do najnowszej wersji udostępnionej przez producenta. W przypadku braku dostępnej poprawki, ograniczyć dostęp administratorów, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić przegląd i oczyszczenie wprowadzonych danych. Warto także rozważyć wdrożenie dodatkowych mechanizmów zabezpieczających przed XSS.