CVE-2026-1927: Nieautoryzowany dostęp i XSS w wtyczce Greenshift dla WordPress
Luka w wtyczce Greenshift WordPress pozwala na dostęp do kluczy API i ataki XSS. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.
- CVSS
- 5.4 MEDIUM
- EPSS
- 8.47%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Greenshift do WordPressa ma lukę umożliwiającą użytkownikom z uprawnieniami subskrybenta i wyższymi dostęp do globalnych ustawień, w tym kluczy API AI, oraz modyfikację ustawień z możliwością wstrzyknięcia złośliwego kodu (XSS). Luka została częściowo załatana w wersji 12.6.
Wpływ biznesowy
Atakujący z kontem subskrybenta mogą uzyskać dostęp do poufnych danych konfiguracyjnych i wprowadzać zmiany, co może prowadzić do wycieku kluczy API oraz ataków XSS na użytkowników witryny. Może to skutkować naruszeniem bezpieczeństwa danych i obniżeniem zaufania do serwisu.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie wersji wtyczki Greenshift i aktualizację do najnowszej dostępnej wersji. W przypadku braku aktualizacji należy ograniczyć dostęp użytkowników do minimum oraz monitorować logi pod kątem podejrzanych działań. Warto również przeprowadzić przegląd konfiguracji i kluczy API oraz rozważyć wdrożenie dodatkowych zabezpieczeń.