CVE-2026-14203: XSS w wtyczce Smart Manager dla WordPress
Luka XSS w Smart Manager przed 8.92.0 umożliwia wstrzyknięcie JavaScript przez Contributorów, zagrażając administratorom WordPress.
- CVSS
- 4.8 MEDIUM
- EPSS
- -
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Smart Manager dla WordPress w wersjach przed 8.92.0 nieprawidłowo koduje pole posta przed wstawieniem do atrybutu HTML w siatce zarządzania. Użytkownicy z rolą Contributor lub wyższą mogą wstrzykiwać JavaScript, który wykonuje się w sesji przeglądarki administratora przeglądającego siatkę.
Wpływ biznesowy
Atakujący z uprawnieniami Contributor mogą wykorzystać tę lukę do wykonania złośliwego kodu w kontekście sesji administratora, co może prowadzić do przejęcia kontroli nad panelem administracyjnym WordPress. Może to skutkować nieautoryzowanymi zmianami w witrynie, wyciekiem danych lub dalszymi atakami na infrastrukturę IT.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki Smart Manager do wersji 8.92.0 lub nowszej udostępnionej przez producenta. W międzyczasie warto ograniczyć uprawnienia użytkowników do minimum niezbędnego do pracy, monitorować logi pod kątem podejrzanej aktywności oraz przeglądać i weryfikować zawartość wprowadzanych danych przez użytkowników z rolą Contributor i wyższą.