CVE-2026-2257: Luka wtyczki GetGenie dla WordPress umożliwiająca atak XSS
Wtyczka GetGenie do WordPress ma lukę XSS umożliwiającą atak z uprawnieniami autora. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 6.4 MEDIUM
- EPSS
- 13.67%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka GetGenie dla WordPress do wersji 4.3.2 zawiera lukę Insecure Direct Object Reference, pozwalającą użytkownikom z uprawnieniami autora na modyfikację metadanych dowolnych wpisów. Brak odpowiedniej walidacji i sanitizacji danych prowadzi do przechowywanego ataku Cross-Site Scripting (XSS) podczas przeglądania zakładki „Competitor” przez administratora.
Wpływ biznesowy
Atakujący z uprawnieniami autora lub wyższymi mogą zmieniać metadane wpisów, co w połączeniu z brakiem sanitizacji umożliwia wykonanie złośliwego kodu JavaScript w kontekście przeglądarki administratora. Może to prowadzić do przejęcia sesji, eskalacji uprawnień lub innych działań szkodliwych dla bezpieczeństwa witryny i jej użytkowników.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki GetGenie u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do minimum niezbędnego do pracy, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe.