CVE-2026-1047: podatność Stored XSS w wtyczce salavat counter dla WordPress

Podatność Stored XSS w wtyczce salavat counter dla WordPress do wersji 0.9.5 umożliwia ataki przez parametr image_url. Zalecana aktualizacja i monitoring.
CVE-2026-1047CVSS 4.4Web

CVE-2026-1047: podatność Stored XSS w wtyczce salavat counter dla WordPress

Podatność Stored XSS w wtyczce salavat counter dla WordPress do wersji 0.9.5 umożliwia ataki przez parametr image_url. Zalecana aktualizacja i monitoring.

CVSS
4.4 MEDIUM
EPSS
21.95%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka salavat counter dla WordPress do wersji 0.9.5 jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez parametr 'image_url' z powodu niewystarczającej sanitacji i ucieczki danych. Atakujący z uprawnieniami administratora mogą wstrzykiwać złośliwe skrypty, które wykonują się przy odwiedzeniu zainfekowanej strony.

Wpływ biznesowy

Podatność umożliwia administratorom złośliwe wstrzyknięcie kodu, co może prowadzić do przejęcia sesji użytkowników, deface'u stron lub innych działań naruszających integralność i bezpieczeństwo witryny. Operatorzy powinni traktować tę lukę jako średniego ryzyka, zwłaszcza w środowiskach z wieloma administratorami.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki salavat counter do najnowszej wersji udostępnionej przez producenta. W przypadku braku dostępnej poprawki, ograniczyć dostęp administratorów, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić przegląd i oczyszczenie wprowadzonych danych. Warto także rozważyć wdrożenie dodatkowych mechanizmów zabezpieczających przed XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS