CVE-2026-10724: Wrażliwość w wtyczce Reviews Feed dla WordPress
Wtyczka Reviews Feed WordPress przed 2.6.5 umożliwia wykonanie złośliwych shortcode'ów przez nieautoryzowanych atakujących. Zalecana aktualizacja.
- CVSS
- 4.8 MEDIUM
- EPSS
- 0.63%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Reviews Feed dla WordPress w wersjach przed 2.6.5 nie neutralizuje shortcode'ów WordPressa w treści recenzji pochodzących od stron trzecich, co umożliwia nieautoryzowanym atakującym wykonanie dowolnych shortcode'ów na stronach wyświetlających kanał recenzji.
Wpływ biznesowy
Atakujący mogą wykorzystać tę lukę do wykonania złośliwych shortcode'ów, co może prowadzić do nieautoryzowanego działania na stronie, w tym potencjalnego naruszenia integralności treści lub eskalacji uprawnień. Operatorzy stron korzystających z tej wtyczki powinni rozważyć ryzyko związane z wyświetlaniem zewnętrznych recenzji i możliwe konsekwencje dla bezpieczeństwa i reputacji serwisu.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Reviews Feed do wersji 2.6.5 lub nowszej, w której problem został załatany. W międzyczasie warto ograniczyć wyświetlanie recenzji pochodzących z niezaufanych źródeł, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić przegląd konfiguracji zabezpieczeń WordPressa.