CVE-2026-13726: Reflected Cross-Site Scripting w wtyczce MPG WordPress

Podatność Reflected XSS w wtyczce MPG WordPress przed 4.1.8. Zalecana szybka aktualizacja i monitorowanie bezpieczeństwa.
CVE-2026-13726CVSS 7.1CMS

CVE-2026-13726: Reflected Cross-Site Scripting w wtyczce MPG WordPress

Podatność Reflected XSS w wtyczce MPG WordPress przed 4.1.8. Zalecana szybka aktualizacja i monitorowanie bezpieczeństwa.

CVSS
7.1 HIGH
EPSS
-
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka MPG dla WordPress w wersjach przed 4.1.8 nie sanitizuje i nie ucieka parametru przed jego odbiciem w odpowiedzi, co umożliwia nieautoryzowanym atakującym przeprowadzenie ataku Reflected Cross-Site Scripting (XSS) na użytkownika, który wyśle specjalnie spreparowane żądanie.

Wpływ biznesowy

Atak XSS może prowadzić do kradzieży sesji, przejęcia konta lub wykonania nieautoryzowanych działań w kontekście użytkownika. Operatorzy stron korzystających z wtyczki MPG powinni być świadomi ryzyka związanego z tą podatnością, zwłaszcza jeśli ich użytkownicy mogą zostać nakłonieni do kliknięcia w złośliwe linki.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki MPG do wersji 4.1.8 lub nowszej, w której podatność została załatana. W międzyczasie warto ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanych żądań oraz edukować użytkowników o ryzyku klikania w nieznane linki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS