CVE-2026-11371: Luka XSS w wtyczce BetterDocs dla WordPress

Luka XSS w wtyczce BetterDocs WordPress umożliwia ataki poprzez złośliwe podsumowania AI. Zalecana aktualizacja do wersji 4.5.5 i nowszych.
CVE-2026-11371CVSS 6.1CMS

CVE-2026-11371: Luka XSS w wtyczce BetterDocs dla WordPress

Luka XSS w wtyczce BetterDocs WordPress umożliwia ataki poprzez złośliwe podsumowania AI. Zalecana aktualizacja do wersji 4.5.5 i nowszych.

CVSS
6.1 MEDIUM
EPSS
5.82%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka BetterDocs dla WordPress w wersjach przed 4.5.5 nie oczyszcza poprawnie generowanego automatycznie podsumowania dokumentacji, co umożliwia nieautoryzowanym użytkownikom wstrzyknięcie złośliwego kodu wykonywanego w przeglądarce odwiedzających stronę, w tym administratorów.

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do wykonania złośliwego skryptu w przeglądarce użytkowników odwiedzających stronę z podatną wtyczką, co może prowadzić do kradzieży danych sesji, przejęcia konta administratora lub innych działań szkodliwych dla integralności i bezpieczeństwa witryny.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki BetterDocs do wersji 4.5.5 lub nowszej, w której luka została załatana. W międzyczasie warto ograniczyć dostęp do funkcji generowania podsumowań tylko dla zaufanych użytkowników, monitorować logi pod kątem podejrzanych aktywności oraz przeprowadzić przegląd zabezpieczeń witryny pod kątem potencjalnych skutków ataku.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS