CVE-2026-2121: Luka XSS w wtyczce Weaver Show Posts dla WordPress

Podatność XSS w wtyczce Weaver Show Posts do WordPressa umożliwia administratorom wstrzyknięcie złośliwych skryptów. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-2121CVSS 4.4Web

CVE-2026-2121: Luka XSS w wtyczce Weaver Show Posts dla WordPress

Podatność XSS w wtyczce Weaver Show Posts do WordPressa umożliwia administratorom wstrzyknięcie złośliwych skryptów. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.4 MEDIUM
EPSS
10.48%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Weaver Show Posts do WordPressa jest podatna na przechowywany atak Cross-Site Scripting (XSS) poprzez parametr 'add_class' w wersjach do 1.8.1 włącznie. Luka wynika z niewystarczającej sanitacji i ucieczki danych wejściowych, co umożliwia administratorom wstrzyknięcie złośliwych skryptów.

Wpływ biznesowy

Podatność pozwala atakującym z uprawnieniami administratora na wstrzyknięcie i wykonanie złośliwych skryptów w kontekście przeglądarki użytkownika, co może prowadzić do kradzieży sesji, manipulacji treścią lub innych działań szkodliwych. Szczególnie narażone są instalacje multisite, gdzie administratorzy nie mają uprawnienia unfiltered_html, co zwiększa ryzyko wykorzystania luki.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Weaver Show Posts i ich zastosowanie. W przypadku braku łatki należy ograniczyć uprawnienia administratorów oraz monitorować logi pod kątem podejrzanej aktywności. Dodatkowo warto rozważyć ograniczenie dostępu do panelu administracyjnego oraz przeprowadzić audyt bezpieczeństwa multisite.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS