CVE-2026-15099: Stored Cross-Site Scripting w wtyczce Delicious Recipes dla WordPress

Podatność Stored XSS w wtyczce Delicious Recipes dla WordPress umożliwia ataki przez użytkowników Contributor i wyższych. Zalecane szybkie aktualizacje i monitorowanie.
CVE-2026-15099CVSS 6.4Web

CVE-2026-15099: Stored Cross-Site Scripting w wtyczce Delicious Recipes dla WordPress

Podatność Stored XSS w wtyczce Delicious Recipes dla WordPress umożliwia ataki przez użytkowników Contributor i wyższych. Zalecane szybkie aktualizacje i monitorowanie.

CVSS
6.4 MEDIUM
EPSS
9.29%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Delicious Recipes do WordPressa w wersjach do 1.10.2 włącznie jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez atrybut 'steps' bloku. Luka wynika z niewystarczającej sanitacji i eskapowania danych wejściowych w funkcji wrap_direction_text(), co pozwala na wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami co najmniej Contributor.

Wpływ biznesowy

Atakujący z uprawnieniami Contributor lub wyższymi mogą wstrzykiwać złośliwe skrypty, które wykonają się podczas przeglądania zainfekowanej strony przez redaktorów lub administratorów. Może to prowadzić do przejęcia sesji, eskalacji uprawnień lub innych działań szkodliwych dla integralności i bezpieczeństwa witryny WordPress.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Delicious Recipes i ich wdrożenie. W międzyczasie ogranicz dostęp użytkowników do poziomu Contributor i wyższego oraz monitoruj logi pod kątem podejrzanych aktywności. Warto również przeprowadzić audyt wtyczek i rozważyć tymczasowe wyłączenie podatnej funkcji, jeśli to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS