CVE-2026-11356: Stored XSS w wtyczce Ivory Search dla WordPress
Podatność Stored XSS w wtyczce Ivory Search dla WordPress do wersji 5.5.15 umożliwia ataki administratorom. Zalecana szybka aktualizacja i monitoring.
- CVSS
- 4.4 MEDIUM
- EPSS
- 26.88%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Ivory Search dla WordPress do wersji 5.5.15 zawiera podatność typu Stored Cross-Site Scripting (XSS) w ustawieniach 'menu_title' i 'menu_magnifier_color'. Atakujący z uprawnieniami administratora mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzania zainfekowanych stron.
Wpływ biznesowy
Podatność umożliwia administratorom złośliwe wstrzyknięcie kodu JavaScript, co może prowadzić do przejęcia sesji użytkowników, manipulacji treścią strony lub innych działań szkodliwych dla użytkowników i reputacji firmy. W środowiskach WordPress z tą wtyczką istnieje ryzyko naruszenia integralności i bezpieczeństwa witryny.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Ivory Search u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć dostęp administratorów do zaufanych osób, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających przed XSS.