Wrażliwość Stored XSS w wtyczce Surbma | Booking.com Shortcode dla WordPress

Wtyczka Surbma Booking.com Shortcode dla WordPress do wersji 2.1 ma podatność Stored XSS. Zalecane szybkie aktualizacje i ograniczenie dostępu.
CVE-2026-1607CVSS 6.4Web

Wrażliwość Stored XSS w wtyczce Surbma | Booking.com Shortcode dla WordPress

Wtyczka Surbma Booking.com Shortcode dla WordPress do wersji 2.1 ma podatność Stored XSS. Zalecane szybkie aktualizacje i ograniczenie dostępu.

CVSS
6.4 MEDIUM
EPSS
4.79%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Surbma | Booking.com Shortcode dla WordPress do wersji 2.1 włącznie jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez shortcode 'surbma-bookingcom' z powodu niewystarczającej sanitacji i escapingu danych wejściowych. Atakujący z uprawnieniami co najmniej na poziomie współtwórcy mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanej strony.

Wpływ biznesowy

Ta luka umożliwia atakującym z dostępem do edycji treści w witrynie WordPress wstrzyknięcie złośliwego kodu, co może prowadzić do kradzieży danych sesji użytkowników, przejęcia kont lub innych działań szkodliwych dla integralności i bezpieczeństwa strony. Właściciele i administratorzy stron powinni traktować tę podatność jako istotne ryzyko dla bezpieczeństwa aplikacji webowej.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Surbma | Booking.com Shortcode i ich zastosowanie. W przypadku braku łatki należy ograniczyć dostęp do edycji treści tylko do zaufanych użytkowników, przeprowadzić przegląd logów pod kątem podejrzanej aktywności oraz monitorować witrynę pod kątem nietypowych zachowań. Warto także rozważyć zastosowanie mechanizmów ochrony przed XSS na poziomie aplikacji lub serwera.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS