CVE-2026-1808: Wrażliwość Stored XSS w wtyczce Orange Confort+ dla WordPress

Wtyczka Orange Confort+ do WordPress ma lukę Stored XSS umożliwiającą ataki przez parametr 'style' shortcode'u ocplus_button. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-1808CVSS 6.4Web

CVE-2026-1808: Wrażliwość Stored XSS w wtyczce Orange Confort+ dla WordPress

Wtyczka Orange Confort+ do WordPress ma lukę Stored XSS umożliwiającą ataki przez parametr 'style' shortcode'u ocplus_button. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.4 MEDIUM
EPSS
14.55%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Orange Confort+ dla WordPress do wersji 0.7 włącznie posiada lukę Stored Cross-Site Scripting (XSS) poprzez parametr 'style' shortcode'u ocplus_button. Luka umożliwia uwierzytelnionym użytkownikom z uprawnieniami Contributor i wyższymi wstrzyknięcie złośliwych skryptów, które wykonują się przy odwiedzeniu zainfekowanej strony.

Wpływ biznesowy

Atakujący z dostępem na poziomie Contributor mogą wykorzystać tę lukę do trwałego wstrzyknięcia złośliwego kodu JavaScript, co może prowadzić do kradzieży danych sesji, manipulacji treścią strony lub dalszych ataków na użytkowników. Może to narazić infrastrukturę na utratę zaufania użytkowników oraz potencjalne naruszenia bezpieczeństwa danych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej instalację. W międzyczasie ogranicz dostęp do funkcji shortcode ocplus_button do zaufanych użytkowników, monitoruj logi pod kątem podejrzanych aktywności oraz rozważ zastosowanie mechanizmów filtrowania i sanitizacji danych wejściowych w WordPress. Priorytetyzuj działania naprawcze w oparciu o poziom ryzyka i ekspozycję witryny.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS