CVE-2026-1236: Stored XSS w wtyczce Envira Gallery dla WordPress
Luka Stored XSS w wtyczce Envira Gallery do WordPress umożliwia atakującym z uprawnieniami autora wstrzyknięcie złośliwych skryptów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.4 MEDIUM
- EPSS
- 9.29%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Envira Gallery dla WordPress do wersji 1.12.3 zawiera lukę typu Stored Cross-Site Scripting (XSS) w parametrze 'justified_gallery_theme'. Luka umożliwia atakującym z uprawnieniami autora lub wyższymi wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin zainfekowanej strony.
Wpływ biznesowy
Atakujący z uprawnieniami autora lub wyższymi mogą wykorzystać lukę do trwałego wstrzyknięcia złośliwego kodu JavaScript, co może prowadzić do przejęcia sesji użytkowników, kradzieży danych lub dalszych ataków na infrastrukturę. Zagrożenie to wpływa na bezpieczeństwo witryny i może narazić firmę na utratę zaufania klientów oraz potencjalne konsekwencje prawne.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Envira Gallery i jej instalację, jeśli jest dostępna. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie funkcji korzystających z parametru 'justified_gallery_theme'. Regularnie przeglądaj i aktualizuj zabezpieczenia WordPressa.