CVE-2026-1805: Stored Cross-Site Scripting w wtyczce DA Media GigList dla WordPress
Podatność Stored XSS w wtyczce DA Media GigList dla WordPress umożliwia ataki przez shortcode damedia_giglist. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.4 MEDIUM
- EPSS
- 9.75%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka DA Media GigList do WordPressa jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez shortcode damedia_giglist we wszystkich wersjach do 1.9.0 włącznie. Problem wynika z niewystarczającej sanitacji i escapingu danych wejściowych dostarczanych przez użytkownika.
Wpływ biznesowy
Podatność umożliwia atakującym z uprawnieniami co najmniej na poziomie współtwórcy wstrzyknięcie złośliwych skryptów, które wykonają się podczas odwiedzenia zainfekowanej strony przez użytkowników. Może to prowadzić do kradzieży danych sesji, przejęcia kont lub innych działań naruszających bezpieczeństwo witryny i jej użytkowników.
Rekomendowane działania administratora
Administratorzy powinni sprawdzić dostępność aktualizacji wtyczki DA Media GigList i niezwłocznie ją zastosować. W przypadku braku łatki zaleca się ograniczenie uprawnień użytkowników do niezbędnego minimum, przegląd logów pod kątem podejrzanej aktywności oraz monitorowanie stron generowanych przez shortcode damedia_giglist. Warto również rozważyć tymczasowe wyłączenie wtyczki do czasu wdrożenia poprawki.