CVE-2026-12157: Stored XSS w wtyczce BetterDocs dla WordPress

Podatność Stored XSS w wtyczce BetterDocs do WordPress umożliwia wstrzyknięcie skryptów przez użytkowników z uprawnieniami współtwórcy.
CVE-2026-12157CVSS 6.4Web

CVE-2026-12157: Stored XSS w wtyczce BetterDocs dla WordPress

Podatność Stored XSS w wtyczce BetterDocs do WordPress umożliwia wstrzyknięcie skryptów przez użytkowników z uprawnieniami współtwórcy.

CVSS
6.4 MEDIUM
EPSS
27.45%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka BetterDocs dla WordPress do wersji 4.5.3 jest podatna na przechowywany atak Cross-Site Scripting (XSS) poprzez atrybut blockId bloku Gutenberg betterdocs/category-slate-layout. Luka wynika z braku odpowiedniej sanitizacji i escapingu danych wejściowych, co pozwala na wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami co najmniej na poziomie współtwórcy.

Wpływ biznesowy

Atakujący z dostępem na poziomie współtwórcy mogą wstrzykiwać złośliwe skrypty, które wykonają się u innych użytkowników odwiedzających zainfekowane strony. Może to prowadzić do kradzieży danych sesji, przejęcia kont lub innych działań szkodliwych dla integralności i bezpieczeństwa witryny oraz jej użytkowników.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki BetterDocs i ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić audyt zawartości stron pod kątem potencjalnych wstrzyknięć skryptów.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS