CVE-2026-12157: Stored XSS w wtyczce BetterDocs dla WordPress
Podatność Stored XSS w wtyczce BetterDocs do WordPress umożliwia wstrzyknięcie skryptów przez użytkowników z uprawnieniami współtwórcy.
- CVSS
- 6.4 MEDIUM
- EPSS
- 27.45%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka BetterDocs dla WordPress do wersji 4.5.3 jest podatna na przechowywany atak Cross-Site Scripting (XSS) poprzez atrybut blockId bloku Gutenberg betterdocs/category-slate-layout. Luka wynika z braku odpowiedniej sanitizacji i escapingu danych wejściowych, co pozwala na wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami co najmniej na poziomie współtwórcy.
Wpływ biznesowy
Atakujący z dostępem na poziomie współtwórcy mogą wstrzykiwać złośliwe skrypty, które wykonają się u innych użytkowników odwiedzających zainfekowane strony. Może to prowadzić do kradzieży danych sesji, przejęcia kont lub innych działań szkodliwych dla integralności i bezpieczeństwa witryny oraz jej użytkowników.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki BetterDocs i ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić audyt zawartości stron pod kątem potencjalnych wstrzyknięć skryptów.