CVE-2026-11589: Luka XSS w wtyczce WP Support Plus Responsive Ticket System dla WordPress
Wtyczka WP Support Plus Responsive Ticket System do WordPressa umożliwia ataki XSS przez nieprawidłową walidację plików. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.8 HIGH
- EPSS
- 19.75%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WP Support Plus Responsive Ticket System do WordPressa w wersjach do 9.1.2 nieprawidłowo weryfikuje przesyłane pliki, co pozwala nieautoryzowanym użytkownikom na upload plików zawierających złośliwy JavaScript. Skutkuje to atakami typu Stored Cross-Site Scripting (XSS) na użytkowników i administratorów strony.
Wpływ biznesowy
Atakujący mogą wykorzystać tę lukę do wstrzyknięcia złośliwego kodu JavaScript, który zostanie zapisany i wykonany w przeglądarkach użytkowników oraz administratorów. Może to prowadzić do kradzieży danych sesji, przejęcia kont, a także dalszych ataków na infrastrukturę IT. Organizacje korzystające z tej wtyczki powinny potraktować tę lukę jako poważne zagrożenie dla bezpieczeństwa swoich stron i użytkowników.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki WP Support Plus Responsive Ticket System i zaktualizować ją do najnowszej dostępnej wersji, jeśli taka istnieje. W przypadku braku aktualizacji zaleca się ograniczenie możliwości przesyłania plików przez nieautoryzowanych użytkowników, przegląd logów pod kątem podejrzanej aktywności oraz monitorowanie i ograniczanie dostępu do katalogów, gdzie mogą być zapisywane pliki. Priorytetem jest szybkie wdrożenie poprawek i zmniejszenie ekspozycji na ataki XSS.