CVE-2026-12108: Stored XSS w wtyczce Highlighting Code Block dla WordPress

Podatność Stored XSS w wtyczce Highlighting Code Block dla WordPress do wersji 2.2.0 wpływa na multisite i instalacje bez unfiltered_html.
CVE-2026-12108CVSS 4.4Web

CVE-2026-12108: Stored XSS w wtyczce Highlighting Code Block dla WordPress

Podatność Stored XSS w wtyczce Highlighting Code Block dla WordPress do wersji 2.2.0 wpływa na multisite i instalacje bez unfiltered_html.

CVSS
4.4 MEDIUM
EPSS
11.05%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Highlighting Code Block dla WordPress do wersji 2.2.0 włącznie jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez ustawienia administratora z powodu niewystarczającej sanitizacji danych wejściowych i ucieczki danych wyjściowych. Atakujący z uprawnieniami administratora mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanej strony.

Wpływ biznesowy

Podatność ta dotyczy instalacji multisite oraz tych, gdzie wyłączono filtrację unfiltered_html, co może prowadzić do eskalacji ataków XSS i potencjalnego przejęcia sesji użytkowników lub manipulacji treścią. Operatorzy IT powinni zwrócić uwagę na ryzyko związane z uprawnieniami administratorów oraz wpływ na bezpieczeństwo witryn WordPress w środowiskach wielostanowiskowych.

Rekomendowane działania administratora

Zaleca się przejrzenie i aktualizację wtyczki Highlighting Code Block do najnowszej wersji, jeśli dostępna, lub kontakt z dostawcą w celu uzyskania poprawek. W międzyczasie warto ograniczyć uprawnienia administratorów, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć włączenie filtracji unfiltered_html, aby zmniejszyć ryzyko wykorzystania podatności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS