CVE-2026-1827: Stored Cross-Site Scripting w wtyczce Flask Micro code-editor dla WordPress

Podatność Stored XSS w wtyczce Flask Micro code-editor dla WordPress umożliwia ataki przez wstrzyknięcie skryptów przez użytkowników z uprawnieniami współtwórcy.
CVE-2026-1827CVSS 6.4Web

CVE-2026-1827: Stored Cross-Site Scripting w wtyczce Flask Micro code-editor dla WordPress

Podatność Stored XSS w wtyczce Flask Micro code-editor dla WordPress umożliwia ataki przez wstrzyknięcie skryptów przez użytkowników z uprawnieniami współtwórcy.

CVSS
6.4 MEDIUM
EPSS
13.59%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Flask Micro code-editor dla WordPress do wersji 1.0.0 włącznie jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez shortcode codeflask. Luka wynika z niewystarczającej sanitacji i ucieczki danych wejściowych, co pozwala uwierzytelnionym użytkownikom z uprawnieniami co najmniej współtwórcy na wstrzyknięcie złośliwych skryptów.

Wpływ biznesowy

Atakujący z poziomem dostępu współtwórcy lub wyższym mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanych stron przez innych użytkowników. Może to prowadzić do kradzieży danych sesji, manipulacji zawartością strony lub innych działań szkodliwych dla użytkowników i reputacji serwisu.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować dostępność aktualizacji wtyczki Flask Micro code-editor i zastosować je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie uprawnień użytkowników do niezbędnego minimum, przegląd logów pod kątem podejrzanej aktywności oraz monitorowanie stron pod kątem nieautoryzowanych zmian. Warto również rozważyć wdrożenie dodatkowych mechanizmów zabezpieczających przed XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS