Luka XSS w wtyczce Name Directory dla WordPress (CVE-2026-1866)

Wtyczka Name Directory do WordPress ma poważną lukę XSS do wersji 1.32.0. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2026-1866CVSS 7.2Web

Luka XSS w wtyczce Name Directory dla WordPress (CVE-2026-1866)

Wtyczka Name Directory do WordPress ma poważną lukę XSS do wersji 1.32.0. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
7.2 HIGH
EPSS
17.2%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Name Directory dla WordPress do wersji 1.32.0 jest podatna na przechowywany atak Cross-Site Scripting (XSS) z powodu podwójnego dekodowania encji HTML. Atakujący może wstrzyknąć złośliwy skrypt, który wykona się podczas przeglądania strony z odpowiednio spreparowanymi danymi.

Wpływ biznesowy

Podatność umożliwia nieautoryzowanym osobom wstrzyknięcie i wykonanie złośliwego kodu JavaScript na stronach serwisu, co może prowadzić do kradzieży sesji, przejęcia kont administratorów lub innych działań szkodliwych dla użytkowników i właścicieli witryny. Zagrożenie jest szczególnie istotne, jeśli formularze publiczne pozwalają na automatyczną publikację lub administrator zatwierdza zgłoszenia bez odpowiedniej weryfikacji.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Name Directory i ich instalację. W przypadku braku łatki należy ograniczyć możliwość automatycznej publikacji zgłoszeń oraz wprowadzić dodatkową weryfikację treści przesyłanych przez użytkowników. Warto również monitorować logi serwera pod kątem podejrzanych aktywności i przygotować plan reagowania na incydenty.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS