WPBookit dla WordPress podatny na trwały Cross-Site Scripting (CVE-2026-1945)
Wtyczka WPBookit do WordPress jest podatna na trwały XSS (CVE-2026-1945). Sprawdź zalecenia dotyczące zabezpieczeń i aktualizacji.
- CVSS
- 7.2 HIGH
- EPSS
- 24.12%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WPBookit dla WordPress do wersji 1.0.8 włącznie jest podatna na trwały Cross-Site Scripting (XSS) poprzez parametry 'wpb_user_name' i 'wpb_user_email' z powodu niewystarczającej sanitacji danych wejściowych i ucieczki znaków wyjściowych. Atakujący bez uwierzytelnienia mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanej strony.
Wpływ biznesowy
Podatność ta może prowadzić do kradzieży sesji użytkowników, defacementu strony lub innych działań złośliwych, co wpływa negatywnie na reputację i bezpieczeństwo witryny. Operatorzy IT powinni traktować tę lukę jako wysokiego ryzyka, zwłaszcza w środowiskach z dużym ruchem i wieloma użytkownikami.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WPBookit i ich zastosowanie. W przypadku braku łatki należy ograniczyć ekspozycję podatnych parametrów, monitorować logi pod kątem podejrzanej aktywności oraz edukować użytkowników o potencjalnych zagrożeniach XSS. Priorytetowo traktuj audyt i zabezpieczenie formularzy wprowadzających dane.