CVE-2026-1923: Stored Cross-Site Scripting w wtyczce Social Rocket dla WordPress

Podatność XSS w wtyczce Social Rocket dla WordPress umożliwia ataki przez parametr 'id'. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.
CVE-2026-1923CVSS 6.4CMS

CVE-2026-1923: Stored Cross-Site Scripting w wtyczce Social Rocket dla WordPress

Podatność XSS w wtyczce Social Rocket dla WordPress umożliwia ataki przez parametr 'id'. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.

CVSS
6.4 MEDIUM
EPSS
8.88%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Social Rocket – Social Sharing Plugin dla WordPress do wersji 1.3.4.2 jest podatna na atak Stored Cross-Site Scripting poprzez parametr 'id' z powodu niewystarczającej sanitizacji danych wejściowych i ucieczki znaków. Umożliwia to uwierzytelnionym użytkownikom z poziomem Subskrybenta lub wyższym wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzania zainfekowanej strony.

Wpływ biznesowy

Podatność ta pozwala atakującym na wstrzyknięcie i wykonanie złośliwego kodu JavaScript w kontekście witryny, co może prowadzić do kradzieży sesji, manipulacji zawartością strony lub innych działań szkodliwych dla użytkowników i reputacji firmy. Operatorzy stron korzystających z tej wtyczki powinni traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa CMS i danych użytkowników.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Social Rocket i jej instalację, jeśli jest dostępna. W przypadku braku łatki, ograniczenie dostępu do panelu administracyjnego tylko do zaufanych użytkowników oraz monitorowanie logów pod kątem podejrzanej aktywności. Warto także rozważyć tymczasowe wyłączenie wtyczki do czasu usunięcia podatności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS