CVE-2026-15099: Stored Cross-Site Scripting w wtyczce Delicious Recipes dla WordPress
Podatność Stored XSS w wtyczce Delicious Recipes dla WordPress umożliwia ataki przez użytkowników Contributor i wyższych. Zalecane szybkie aktualizacje i monitorowanie.
- CVSS
- 6.4 MEDIUM
- EPSS
- 9.29%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Delicious Recipes do WordPressa w wersjach do 1.10.2 włącznie jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez atrybut 'steps' bloku. Luka wynika z niewystarczającej sanitacji i eskapowania danych wejściowych w funkcji wrap_direction_text(), co pozwala na wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami co najmniej Contributor.
Wpływ biznesowy
Atakujący z uprawnieniami Contributor lub wyższymi mogą wstrzykiwać złośliwe skrypty, które wykonają się podczas przeglądania zainfekowanej strony przez redaktorów lub administratorów. Może to prowadzić do przejęcia sesji, eskalacji uprawnień lub innych działań szkodliwych dla integralności i bezpieczeństwa witryny WordPress.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Delicious Recipes i ich wdrożenie. W międzyczasie ogranicz dostęp użytkowników do poziomu Contributor i wyższego oraz monitoruj logi pod kątem podejrzanych aktywności. Warto również przeprowadzić audyt wtyczek i rozważyć tymczasowe wyłączenie podatnej funkcji, jeśli to możliwe.