CVE-2026-1795: Reflected Cross-Site Scripting w wtyczce Address Bar Ads dla WordPress

Podatność Reflected XSS w wtyczce Address Bar Ads dla WordPress do wersji 1.0.0. Zalecane aktualizacje i środki bezpieczeństwa.
CVE-2026-1795CVSS 6.1Web

CVE-2026-1795: Reflected Cross-Site Scripting w wtyczce Address Bar Ads dla WordPress

Podatność Reflected XSS w wtyczce Address Bar Ads dla WordPress do wersji 1.0.0. Zalecane aktualizacje i środki bezpieczeństwa.

CVSS
6.1 MEDIUM
EPSS
18.6%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Address Bar Ads dla WordPress do wersji 1.0.0 włącznie jest podatna na atak Reflected Cross-Site Scripting (XSS) poprzez ścieżkę URL z powodu niewystarczającej sanitizacji danych wejściowych i ucieczki znaków. Atakujący może wstrzyknąć złośliwy skrypt, który wykona się po nakłonieniu użytkownika do kliknięcia w spreparowany link.

Wpływ biznesowy

Podatność ta umożliwia nieautoryzowanym osobom wykonanie złośliwego kodu w kontekście przeglądarki użytkownika, co może prowadzić do kradzieży danych sesji, manipulacji zawartością strony lub innych działań szkodliwych dla użytkowników i reputacji firmy. Operatorzy stron korzystających z tej wtyczki powinni traktować tę lukę poważnie, zwłaszcza jeśli ich witryny obsługują wrażliwe dane lub mają dużą liczbę użytkowników.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Address Bar Ads u jej dostawcy oraz ich wdrożenie. W przypadku braku łatki należy ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanych aktywności oraz edukować użytkowników, aby nie klikali w podejrzane linki. Priorytetowo traktuj audyt i zabezpieczenie środowiska WordPress pod kątem XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS