CVE-2026-12108: Stored XSS w wtyczce Highlighting Code Block dla WordPress
Podatność Stored XSS w wtyczce Highlighting Code Block dla WordPress do wersji 2.2.0 wpływa na multisite i instalacje bez unfiltered_html.
- CVSS
- 4.4 MEDIUM
- EPSS
- 11.05%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Highlighting Code Block dla WordPress do wersji 2.2.0 włącznie jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez ustawienia administratora z powodu niewystarczającej sanitizacji danych wejściowych i ucieczki danych wyjściowych. Atakujący z uprawnieniami administratora mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanej strony.
Wpływ biznesowy
Podatność ta dotyczy instalacji multisite oraz tych, gdzie wyłączono filtrację unfiltered_html, co może prowadzić do eskalacji ataków XSS i potencjalnego przejęcia sesji użytkowników lub manipulacji treścią. Operatorzy IT powinni zwrócić uwagę na ryzyko związane z uprawnieniami administratorów oraz wpływ na bezpieczeństwo witryn WordPress w środowiskach wielostanowiskowych.
Rekomendowane działania administratora
Zaleca się przejrzenie i aktualizację wtyczki Highlighting Code Block do najnowszej wersji, jeśli dostępna, lub kontakt z dostawcą w celu uzyskania poprawek. W międzyczasie warto ograniczyć uprawnienia administratorów, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć włączenie filtracji unfiltered_html, aby zmniejszyć ryzyko wykorzystania podatności.