CVE-2026-1397: Luka XSS w wtyczce PQ Addons – Creative Elementor Widgets dla WordPress
Podatność XSS w wtyczce PQ Addons – Creative Elementor Widgets umożliwia wstrzyknięcie skryptów przez użytkowników z uprawnieniami współpracownika i wyższymi.
- CVSS
- 6.4 MEDIUM
- EPSS
- 9.3%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka PQ Addons – Creative Elementor Widgets do WordPressa jest podatna na trwały Cross-Site Scripting (XSS) poprzez atrybuty widgetów w wersjach do 1.0.0 włącznie. Luka wynika z niewystarczającej sanitacji i escapingu parametru html_tag w widgetcie PQ Section Title, co pozwala użytkownikom z uprawnieniami co najmniej współpracownika na wstrzyknięcie złośliwych skryptów.
Wpływ biznesowy
Atakujący z dostępem na poziomie współpracownika lub wyższym mogą wstrzykiwać złośliwe skrypty, które wykonają się u innych użytkowników odwiedzających zainfekowane strony. Może to prowadzić do kradzieży sesji, manipulacji treścią lub innych działań szkodliwych dla użytkowników i reputacji firmy. Wdrożenie tej wtyczki bez aktualizacji zwiększa ryzyko naruszenia bezpieczeństwa witryny WordPress.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki PQ Addons – Creative Elementor Widgets i ich wdrożenie. Jeśli aktualizacja nie jest dostępna, ogranicz dostęp użytkowników do poziomu niższego niż współpracownik oraz monitoruj logi pod kątem podejrzanej aktywności. Warto również rozważyć tymczasowe wyłączenie podatnego widgetu do czasu załatania luki.