CVE-2026-11371: Luka XSS w wtyczce BetterDocs dla WordPress
Luka XSS w wtyczce BetterDocs WordPress umożliwia ataki poprzez złośliwe podsumowania AI. Zalecana aktualizacja do wersji 4.5.5 i nowszych.
- CVSS
- 6.1 MEDIUM
- EPSS
- 5.82%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka BetterDocs dla WordPress w wersjach przed 4.5.5 nie oczyszcza poprawnie generowanego automatycznie podsumowania dokumentacji, co umożliwia nieautoryzowanym użytkownikom wstrzyknięcie złośliwego kodu wykonywanego w przeglądarce odwiedzających stronę, w tym administratorów.
Wpływ biznesowy
Atakujący mogą wykorzystać tę lukę do wykonania złośliwego skryptu w przeglądarce użytkowników odwiedzających stronę z podatną wtyczką, co może prowadzić do kradzieży danych sesji, przejęcia konta administratora lub innych działań szkodliwych dla integralności i bezpieczeństwa witryny.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki BetterDocs do wersji 4.5.5 lub nowszej, w której luka została załatana. W międzyczasie warto ograniczyć dostęp do funkcji generowania podsumowań tylko dla zaufanych użytkowników, monitorować logi pod kątem podejrzanych aktywności oraz przeprowadzić przegląd zabezpieczeń witryny pod kątem potencjalnych skutków ataku.