CVE-2026-2257: Luka wtyczki GetGenie dla WordPress umożliwiająca atak XSS

Wtyczka GetGenie do WordPress ma lukę XSS umożliwiającą atak z uprawnieniami autora. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2026-2257CVSS 6.4Web

CVE-2026-2257: Luka wtyczki GetGenie dla WordPress umożliwiająca atak XSS

Wtyczka GetGenie do WordPress ma lukę XSS umożliwiającą atak z uprawnieniami autora. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
6.4 MEDIUM
EPSS
13.67%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka GetGenie dla WordPress do wersji 4.3.2 zawiera lukę Insecure Direct Object Reference, pozwalającą użytkownikom z uprawnieniami autora na modyfikację metadanych dowolnych wpisów. Brak odpowiedniej walidacji i sanitizacji danych prowadzi do przechowywanego ataku Cross-Site Scripting (XSS) podczas przeglądania zakładki „Competitor” przez administratora.

Wpływ biznesowy

Atakujący z uprawnieniami autora lub wyższymi mogą zmieniać metadane wpisów, co w połączeniu z brakiem sanitizacji umożliwia wykonanie złośliwego kodu JavaScript w kontekście przeglądarki administratora. Może to prowadzić do przejęcia sesji, eskalacji uprawnień lub innych działań szkodliwych dla bezpieczeństwa witryny i jej użytkowników.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki GetGenie u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do minimum niezbędnego do pracy, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS