CVE-2026-1295: Wrażliwość Stored XSS w wtyczce Buy Now Plus dla WordPress
Wtyczka Buy Now Plus dla WordPress do wersji 1.0.2 podatna na Stored XSS. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 6.4 MEDIUM
- EPSS
- 18.97%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Buy Now Plus – Buy Now buttons for Stripe dla WordPress do wersji 1.0.2 jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez shortcode 'buynowplus'. Luka wynika z niewystarczającej sanitizacji i escapingu atrybutów shortcode, co pozwala użytkownikom z uprawnieniami Contributor i wyższymi na wstrzyknięcie złośliwych skryptów.
Wpływ biznesowy
Atakujący z poziomem Contributor mogą wstrzykiwać złośliwe skrypty, które wykonują się przy odwiedzeniu zainfekowanej strony, co może prowadzić do kradzieży danych sesji, manipulacji treścią lub innych działań szkodliwych dla użytkowników i reputacji firmy. Zagrożenie dotyczy właścicieli stron WordPress korzystających z tej wtyczki, zwłaszcza jeśli mają wielu współpracowników z uprawnieniami edycyjnymi.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej instalację. W międzyczasie ograniczenie uprawnień użytkowników do minimum niezbędnego do pracy oraz przegląd logów pod kątem podejrzanych działań. Warto także rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających przed XSS oraz monitorowanie stron pod kątem nieautoryzowanych zmian.