CVE-2026-15646: Luka XSS w wtyczce Brands for WooCommerce dla WordPress
Podatność Stored XSS w wtyczce Brands for WooCommerce dla WordPress do wersji 3.8.8 umożliwia atakującym wstrzyknięcie złośliwych skryptów. Zalecane aktualizacje i ograniczenia uprawnień.
- CVSS
- 6.4 MEDIUM
- EPSS
- 15.57%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Brands for WooCommerce dla WordPress do wersji 3.8.8 zawiera podatność typu Stored Cross-Site Scripting (XSS) poprzez atrybut shortcode 'style'. Luka wynika z niewystarczającej sanitacji i escapingu danych wejściowych, umożliwiając atakującym z uprawnieniami co najmniej współtwórcy wstrzyknięcie złośliwych skryptów.
Wpływ biznesowy
Podatność pozwala na wykonanie złośliwego kodu JavaScript w kontekście przeglądarki użytkownika odwiedzającego zainfekowaną stronę, co może prowadzić do kradzieży sesji, manipulacji treścią lub innych ataków skierowanych na użytkowników serwisu. Operatorzy stron korzystających z tej wtyczki powinni traktować tę lukę poważnie, zwłaszcza jeśli dostęp do panelu mają użytkownicy z uprawnieniami współtwórcy lub wyższymi.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Brands for WooCommerce i jej instalację, jeśli jest dostępna. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do niezbędnego minimum, szczególnie w zakresie tworzenia i edycji treści. Dodatkowo warto przejrzeć logi serwera pod kątem podejrzanych działań oraz monitorować zachowanie witryny pod kątem nietypowych skryptów.