CVE-2026-10553: podatność CSRF i XSS w wtyczce jQuery Hover Footnotes dla WordPress
Podatność CSRF i trwały XSS w wtyczce jQuery Hover Footnotes dla WordPress do wersji 1.4. Zalecane szybkie aktualizacje i monitorowanie.
- CVSS
- 4.3 MEDIUM
- EPSS
- 4.18%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka jQuery Hover Footnotes dla WordPress do wersji 1.4 jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce. Atakujący może zmienić ustawienia wtyczki, co prowadzi do trwałego Cross-Site Scripting (XSS) na stronach odwiedzanych przez użytkowników.
Wpływ biznesowy
Podatność umożliwia nieautoryzowanym osobom modyfikację ustawień wtyczki, co może skutkować wstrzyknięciem złośliwego kodu JavaScript na stronę. To z kolei naraża użytkowników na ataki XSS, które mogą prowadzić do kradzieży danych sesji lub innych działań szkodliwych. Operatorzy stron powinni traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa witryny i jej odwiedzających.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp administratorów do podejrzanych linków i monitorować logi pod kątem nietypowych zmian ustawień. Należy również rozważyć zastosowanie dodatkowych mechanizmów ochrony przed CSRF i XSS oraz edukować administratorów w zakresie bezpieczeństwa.