CVE-2026-1927: Nieautoryzowany dostęp i XSS w wtyczce Greenshift dla WordPress

Luka w wtyczce Greenshift WordPress pozwala na dostęp do kluczy API i ataki XSS. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.
CVE-2026-1927CVSS 5.4Web

CVE-2026-1927: Nieautoryzowany dostęp i XSS w wtyczce Greenshift dla WordPress

Luka w wtyczce Greenshift WordPress pozwala na dostęp do kluczy API i ataki XSS. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.

CVSS
5.4 MEDIUM
EPSS
8.47%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Greenshift do WordPressa ma lukę umożliwiającą użytkownikom z uprawnieniami subskrybenta i wyższymi dostęp do globalnych ustawień, w tym kluczy API AI, oraz modyfikację ustawień z możliwością wstrzyknięcia złośliwego kodu (XSS). Luka została częściowo załatana w wersji 12.6.

Wpływ biznesowy

Atakujący z kontem subskrybenta mogą uzyskać dostęp do poufnych danych konfiguracyjnych i wprowadzać zmiany, co może prowadzić do wycieku kluczy API oraz ataków XSS na użytkowników witryny. Może to skutkować naruszeniem bezpieczeństwa danych i obniżeniem zaufania do serwisu.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie wersji wtyczki Greenshift i aktualizację do najnowszej dostępnej wersji. W przypadku braku aktualizacji należy ograniczyć dostęp użytkowników do minimum oraz monitorować logi pod kątem podejrzanych działań. Warto również przeprowadzić przegląd konfiguracji i kluczy API oraz rozważyć wdrożenie dodatkowych zabezpieczeń.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS