CVE-2026-1097: Wrażliwość Stored XSS w wtyczce ThemeRuby Multi Authors dla WordPress

Wtyczka ThemeRuby Multi Authors do WordPress ma lukę Stored XSS umożliwiającą ataki przez użytkowników z uprawnieniami współautora i wyższymi.
CVE-2026-1097CVSS 6.4Web

CVE-2026-1097: Wrażliwość Stored XSS w wtyczce ThemeRuby Multi Authors dla WordPress

Wtyczka ThemeRuby Multi Authors do WordPress ma lukę Stored XSS umożliwiającą ataki przez użytkowników z uprawnieniami współautora i wyższymi.

CVSS
6.4 MEDIUM
EPSS
15.21%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka ThemeRuby Multi Authors dla WordPress do wersji 1.0.0 zawiera lukę Stored Cross-Site Scripting (XSS) w atrybutach shortcode 'before' i 'after' z powodu niewystarczającej sanitizacji danych wejściowych i ucieczki znaków. Umożliwia to atakującym z uprawnieniami co najmniej na poziomie Współautora wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin strony przez użytkowników.

Wpływ biznesowy

Atakujący z dostępem na poziomie Współautora lub wyższym mogą wykorzystać tę lukę do trwałego wstrzyknięcia złośliwego kodu JavaScript, co może prowadzić do kradzieży sesji, manipulacji treścią strony lub dalszych ataków na użytkowników. Może to obniżyć zaufanie do serwisu i narazić na ryzyko dane użytkowników oraz integralność witryny.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki ThemeRuby Multi Authors i ich instalację. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do niezbędnego minimum, zweryfikować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Dodatkowo warto monitorować ruch i stosować mechanizmy ochrony przed XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS