CVE-2026-11589: Luka XSS w wtyczce WP Support Plus Responsive Ticket System dla WordPress

Wtyczka WP Support Plus Responsive Ticket System do WordPressa umożliwia ataki XSS przez nieprawidłową walidację plików. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-11589CVSS 8.8CMS

CVE-2026-11589: Luka XSS w wtyczce WP Support Plus Responsive Ticket System dla WordPress

Wtyczka WP Support Plus Responsive Ticket System do WordPressa umożliwia ataki XSS przez nieprawidłową walidację plików. Sprawdź zalecenia bezpieczeństwa.

CVSS
8.8 HIGH
EPSS
19.75%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WP Support Plus Responsive Ticket System do WordPressa w wersjach do 9.1.2 nieprawidłowo weryfikuje przesyłane pliki, co pozwala nieautoryzowanym użytkownikom na upload plików zawierających złośliwy JavaScript. Skutkuje to atakami typu Stored Cross-Site Scripting (XSS) na użytkowników i administratorów strony.

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do wstrzyknięcia złośliwego kodu JavaScript, który zostanie zapisany i wykonany w przeglądarkach użytkowników oraz administratorów. Może to prowadzić do kradzieży danych sesji, przejęcia kont, a także dalszych ataków na infrastrukturę IT. Organizacje korzystające z tej wtyczki powinny potraktować tę lukę jako poważne zagrożenie dla bezpieczeństwa swoich stron i użytkowników.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki WP Support Plus Responsive Ticket System i zaktualizować ją do najnowszej dostępnej wersji, jeśli taka istnieje. W przypadku braku aktualizacji zaleca się ograniczenie możliwości przesyłania plików przez nieautoryzowanych użytkowników, przegląd logów pod kątem podejrzanej aktywności oraz monitorowanie i ograniczanie dostępu do katalogów, gdzie mogą być zapisywane pliki. Priorytetem jest szybkie wdrożenie poprawek i zmniejszenie ekspozycji na ataki XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS