WP Google Ad Manager Plugin podatny na przechowywany XSS w ustawieniach administratora

Wtyczka WP Google Ad Manager do WordPressa ma lukę XSS w ustawieniach administratora, dotyczy multisite i wyłączonego unfiltered_html.
CVE-2026-1399CVSS 4.4Web

WP Google Ad Manager Plugin podatny na przechowywany XSS w ustawieniach administratora

Wtyczka WP Google Ad Manager do WordPressa ma lukę XSS w ustawieniach administratora, dotyczy multisite i wyłączonego unfiltered_html.

CVSS
4.4 MEDIUM
EPSS
8.93%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WP Google Ad Manager dla WordPressa do wersji 1.1.0 włącznie zawiera lukę typu Stored Cross-Site Scripting (XSS) w ustawieniach administratora, wynikającą z niewystarczającej sanitacji danych wejściowych i braku odpowiedniego escapingu. Luka dotyczy instalacji multisite oraz tych, gdzie wyłączono filtrację unfiltered_html.

Wpływ biznesowy

Atakujący z uprawnieniami administratora mogą wstrzyknąć złośliwe skrypty, które będą wykonywane przy każdym dostępie do zainfekowanej strony, co może prowadzić do kradzieży danych sesji lub innych działań na koncie administratora. Zagrożenie to jest istotne w środowiskach multisite oraz tam, gdzie wyłączono filtrowanie HTML, co wymaga szczególnej uwagi operatorów IT.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia administratorów, zweryfikować konfigurację multisite i ustawienia filtrowania HTML, a także monitorować logi pod kątem podejrzanych działań związanych z wtyczką.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS