Wrażliwość Stored XSS w wtyczce Reviews Widgets dla WordPress

Wtyczka Reviews Widgets do WordPress ma podatność Stored XSS w atrybucie page_id shortcode [fbrev], narażając strony na ataki skryptowe.
CVE-2026-12154CVSS 6.4Web

Wrażliwość Stored XSS w wtyczce Reviews Widgets dla WordPress

Wtyczka Reviews Widgets do WordPress ma podatność Stored XSS w atrybucie page_id shortcode [fbrev], narażając strony na ataki skryptowe.

CVSS
6.4 MEDIUM
EPSS
8.65%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Reviews Widgets for Google, Yelp & TripAdvisor dla WordPress w wersjach do 2.7.3 jest podatna na atak Stored Cross-Site Scripting poprzez atrybut 'page_id' shortcode [fbrev]. Problem wynika z niewystarczającej sanitacji i eskapowania danych wejściowych, co pozwala na wstrzyknięcie złośliwego kodu przez użytkowników z uprawnieniami co najmniej współtwórcy.

Wpływ biznesowy

Atakujący z dostępem na poziomie współtwórcy lub wyższym mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanych stron przez innych użytkowników. Może to prowadzić do kradzieży danych sesji, przejęcia kont użytkowników lub innych działań szkodliwych dla integralności i bezpieczeństwa witryny oraz jej użytkowników.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W międzyczasie ograniczyć dostęp do panelu WordPress tylko do zaufanych użytkowników oraz monitorować logi pod kątem podejrzanej aktywności. Warto także przeprowadzić przegląd uprawnień użytkowników i ograniczyć je do niezbędnego minimum.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS