Luka XSS w wtyczce Morkva UA Shipping dla WordPress (CVE-2026-2292)
Wtyczka Morkva UA Shipping do WordPress ma lukę XSS w wersjach do 1.7.9, zagrażającą multisite i instalacjom bez unfiltered_html.
- CVSS
- 4.4 MEDIUM
- EPSS
- 16.37%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Morkva UA Shipping dla WordPress do wersji 1.7.9 zawiera lukę typu Stored Cross-Site Scripting (XSS) w ustawieniach administratora, wynikającą z niewystarczającej sanitacji danych wejściowych i braku odpowiedniego escapingu wyjścia. Luka dotyczy instalacji multisite oraz tych, gdzie wyłączono filtr unfiltered_html.
Wpływ biznesowy
Atakujący z uprawnieniami administratora mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzania zainfekowanych stron, co może prowadzić do przejęcia sesji lub innych działań na poziomie użytkownika. Zagrożenie to wpływa na bezpieczeństwo witryn WordPress działających w środowisku multisite lub z wyłączonym filtrem unfiltered_html, zwiększając ryzyko naruszenia integralności i poufności danych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Morkva UA Shipping i ich instalację. W przypadku braku łatki należy ograniczyć uprawnienia administratorów oraz rozważyć włączenie filtra unfiltered_html. Dodatkowo warto przeprowadzić przegląd logów pod kątem podejrzanych działań i monitorować system pod kątem nietypowego zachowania.