CVE-2026-1808: Wrażliwość Stored XSS w wtyczce Orange Confort+ dla WordPress
Wtyczka Orange Confort+ do WordPress ma lukę Stored XSS umożliwiającą ataki przez parametr 'style' shortcode'u ocplus_button. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.4 MEDIUM
- EPSS
- 14.55%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Orange Confort+ dla WordPress do wersji 0.7 włącznie posiada lukę Stored Cross-Site Scripting (XSS) poprzez parametr 'style' shortcode'u ocplus_button. Luka umożliwia uwierzytelnionym użytkownikom z uprawnieniami Contributor i wyższymi wstrzyknięcie złośliwych skryptów, które wykonują się przy odwiedzeniu zainfekowanej strony.
Wpływ biznesowy
Atakujący z dostępem na poziomie Contributor mogą wykorzystać tę lukę do trwałego wstrzyknięcia złośliwego kodu JavaScript, co może prowadzić do kradzieży danych sesji, manipulacji treścią strony lub dalszych ataków na użytkowników. Może to narazić infrastrukturę na utratę zaufania użytkowników oraz potencjalne naruszenia bezpieczeństwa danych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej instalację. W międzyczasie ogranicz dostęp do funkcji shortcode ocplus_button do zaufanych użytkowników, monitoruj logi pod kątem podejrzanych aktywności oraz rozważ zastosowanie mechanizmów filtrowania i sanitizacji danych wejściowych w WordPress. Priorytetyzuj działania naprawcze w oparciu o poziom ryzyka i ekspozycję witryny.