WPBookit dla WordPress podatny na trwały Cross-Site Scripting (CVE-2026-1945)

Wtyczka WPBookit do WordPress jest podatna na trwały XSS (CVE-2026-1945). Sprawdź zalecenia dotyczące zabezpieczeń i aktualizacji.
CVE-2026-1945CVSS 7.2Web

WPBookit dla WordPress podatny na trwały Cross-Site Scripting (CVE-2026-1945)

Wtyczka WPBookit do WordPress jest podatna na trwały XSS (CVE-2026-1945). Sprawdź zalecenia dotyczące zabezpieczeń i aktualizacji.

CVSS
7.2 HIGH
EPSS
24.12%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WPBookit dla WordPress do wersji 1.0.8 włącznie jest podatna na trwały Cross-Site Scripting (XSS) poprzez parametry 'wpb_user_name' i 'wpb_user_email' z powodu niewystarczającej sanitacji danych wejściowych i ucieczki znaków wyjściowych. Atakujący bez uwierzytelnienia mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanej strony.

Wpływ biznesowy

Podatność ta może prowadzić do kradzieży sesji użytkowników, defacementu strony lub innych działań złośliwych, co wpływa negatywnie na reputację i bezpieczeństwo witryny. Operatorzy IT powinni traktować tę lukę jako wysokiego ryzyka, zwłaszcza w środowiskach z dużym ruchem i wieloma użytkownikami.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WPBookit i ich zastosowanie. W przypadku braku łatki należy ograniczyć ekspozycję podatnych parametrów, monitorować logi pod kątem podejrzanej aktywności oraz edukować użytkowników o potencjalnych zagrożeniach XSS. Priorytetowo traktuj audyt i zabezpieczenie formularzy wprowadzających dane.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS