CVE-2026-1097: Wrażliwość Stored XSS w wtyczce ThemeRuby Multi Authors dla WordPress
Wtyczka ThemeRuby Multi Authors do WordPress ma lukę Stored XSS umożliwiającą ataki przez użytkowników z uprawnieniami współautora i wyższymi.
- CVSS
- 6.4 MEDIUM
- EPSS
- 15.21%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka ThemeRuby Multi Authors dla WordPress do wersji 1.0.0 zawiera lukę Stored Cross-Site Scripting (XSS) w atrybutach shortcode 'before' i 'after' z powodu niewystarczającej sanitizacji danych wejściowych i ucieczki znaków. Umożliwia to atakującym z uprawnieniami co najmniej na poziomie Współautora wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin strony przez użytkowników.
Wpływ biznesowy
Atakujący z dostępem na poziomie Współautora lub wyższym mogą wykorzystać tę lukę do trwałego wstrzyknięcia złośliwego kodu JavaScript, co może prowadzić do kradzieży sesji, manipulacji treścią strony lub dalszych ataków na użytkowników. Może to obniżyć zaufanie do serwisu i narazić na ryzyko dane użytkowników oraz integralność witryny.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki ThemeRuby Multi Authors i ich instalację. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do niezbędnego minimum, zweryfikować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Dodatkowo warto monitorować ruch i stosować mechanizmy ochrony przed XSS.