CVE-2026-1805: Stored Cross-Site Scripting w wtyczce DA Media GigList dla WordPress

Podatność Stored XSS w wtyczce DA Media GigList dla WordPress umożliwia ataki przez shortcode damedia_giglist. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-1805CVSS 6.4Web

CVE-2026-1805: Stored Cross-Site Scripting w wtyczce DA Media GigList dla WordPress

Podatność Stored XSS w wtyczce DA Media GigList dla WordPress umożliwia ataki przez shortcode damedia_giglist. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.4 MEDIUM
EPSS
9.75%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka DA Media GigList do WordPressa jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez shortcode damedia_giglist we wszystkich wersjach do 1.9.0 włącznie. Problem wynika z niewystarczającej sanitacji i escapingu danych wejściowych dostarczanych przez użytkownika.

Wpływ biznesowy

Podatność umożliwia atakującym z uprawnieniami co najmniej na poziomie współtwórcy wstrzyknięcie złośliwych skryptów, które wykonają się podczas odwiedzenia zainfekowanej strony przez użytkowników. Może to prowadzić do kradzieży danych sesji, przejęcia kont lub innych działań naruszających bezpieczeństwo witryny i jej użytkowników.

Rekomendowane działania administratora

Administratorzy powinni sprawdzić dostępność aktualizacji wtyczki DA Media GigList i niezwłocznie ją zastosować. W przypadku braku łatki zaleca się ograniczenie uprawnień użytkowników do niezbędnego minimum, przegląd logów pod kątem podejrzanej aktywności oraz monitorowanie stron generowanych przez shortcode damedia_giglist. Warto również rozważyć tymczasowe wyłączenie wtyczki do czasu wdrożenia poprawki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS