CVE-2026-11356: Stored XSS w wtyczce Ivory Search dla WordPress

Podatność Stored XSS w wtyczce Ivory Search dla WordPress do wersji 5.5.15 umożliwia ataki administratorom. Zalecana szybka aktualizacja i monitoring.
CVE-2026-11356CVSS 4.4Web

CVE-2026-11356: Stored XSS w wtyczce Ivory Search dla WordPress

Podatność Stored XSS w wtyczce Ivory Search dla WordPress do wersji 5.5.15 umożliwia ataki administratorom. Zalecana szybka aktualizacja i monitoring.

CVSS
4.4 MEDIUM
EPSS
26.88%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Ivory Search dla WordPress do wersji 5.5.15 zawiera podatność typu Stored Cross-Site Scripting (XSS) w ustawieniach 'menu_title' i 'menu_magnifier_color'. Atakujący z uprawnieniami administratora mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzania zainfekowanych stron.

Wpływ biznesowy

Podatność umożliwia administratorom złośliwe wstrzyknięcie kodu JavaScript, co może prowadzić do przejęcia sesji użytkowników, manipulacji treścią strony lub innych działań szkodliwych dla użytkowników i reputacji firmy. W środowiskach WordPress z tą wtyczką istnieje ryzyko naruszenia integralności i bezpieczeństwa witryny.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Ivory Search u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć dostęp administratorów do zaufanych osób, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających przed XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS